Een nieuwe publicatie van SSD Secure Disclosure laat zien hoe een aanvaller via een Unisoc VoLTE exploitketen volledige toegang tot de Android kernel kan bereiken op apparaten met Unisoc modemfirmware. Het gaat om een twee-staps scenario waarin onderzoekers ook aanwijzen dat er (nog) geen oplossing beschikbaar is vanuit de chipsetmaker.
De details zijn ernstig: nadat de aanvaller code op het modem-niveau heeft gekregen, kan een tweede stap de Memory Protection Unit beïnvloeden en zo volledige, leesbare-schrijfbare en uitvoerbare toegang tot het 32-bit fysieke adresbereik mogelijk maken—inclusief het geheugen waar de Android kernel zich bevindt.
Hoe werkt de Unisoc VoLTE exploitketen?
Volgens de onderzoekers is de keten niet meteen “klik één knop” werk. De aanval vereist namelijk meerdere voorwaarden. Eerst is er een modem-level foothold nodig, waarna de tweede fase de stap richting kerneltoegang mogelijk maakt.
Fase 1: van afstand code uitvoeren in modemfirmware
De eerste kwetsbaarheid werd eerder onderzocht en openbaar gemaakt in maart 2026. Toen beschreef SSD Secure Disclosure een remote code execution-probleem in dezelfde modemfirmwarefamilie, veroorzaakt door een gemanipuleerde SIP video call. Met andere woorden: de aanvaller begon met het behalen van code-uitvoering op het modem.
SSD Secure Disclosure geeft aan tevergeefs contact te hebben gezocht met de vendor via meerdere kanalen, waaronder e-mail en LinkedIn. Er werd geen reactie ontvangen.
Fase 2: kerneltoegang via VoLTE video-call
De tweede stap—gepubliceerd op 17 augustus 2026—gebruikt een VoLTE video call als trigger. Om deze fase te voltooien moet een aanvaller:
- een privé 4G-netwerk kunnen besturen (zodat de VoLTE-infrastructuur onder controle is), en
- ervoor zorgen dat het slachtoffer een binnenkomende video-call beantwoordt.
Pas wanneer deze elementen samenkomen, kan de tweede exploitstap werken.
Welke kwetsbaarheid speelt hier precies mee?
SSD Secure Disclosure classificeert de privilege-escalationstap als CWE-1189: Improper Isolation of Shared Resources on System-on-a-Chip. Er is volgens de publicatie geen CVE-identifier toegekend voor dit specifieke issue, op het moment van publiceren.
De kern van het probleem zit in de manier waarop modem en toepassingprocessor binnen de Unisoc SoC (system-on-chip) met fysieke geheugenruimte omgaan. De onderzoekers beschrijven een situatie waarin er geen hardware-gedwongen grens is die voorkomt dat modem-context code kernelgeheugen kan aanpassen.
Waarom is kerneltoegang mogelijk? (gedeeld fysiek geheugen)
De escalatie werkt doordat de aanvaller een volledige-access configuratie schrijft naar de modem ARM Memory Protection Unit via coprocessor registers. Vervolgens kan de aanvaller een mapping instellen waarmee het volledige 32-bit fysieke adresbereik leesbaar, schrijfbaar en uitvoerbaar wordt vanuit modem-context.
Daarmee wordt het mogelijk om ook pagina’s aan te raken waarin de Android kernel resident is. De onderzoekers bevestigen hun bewijs op een testapparaat door te observeren dat de payload inderdaad in kernlog-outputs werd weergegeven.
Belangrijk detail: de publicatie onderstreept dat dit in essentie een architectuur-/isolatieprobleem is binnen de SoC-familie. Software-updates alleen zijn daardoor niet vanzelfsprekend genoeg, zelfs als een fabrikant in theorie ruimte heeft om iets in firmware te corrigeren.
Welke chips en toestellen worden genoemd?
De flaw bevindt zich volgens SSD Secure Disclosure in modemfirmware die door minstens drie Unisoc chipsets wordt gebruikt. Onder andere:
- T606, genoemd in de context van de Motorola E13
- T612, genoemd in de context van de Realme C33
- T7250, genoemd in de context van de Xiaomi Redmi A5
SSD Secure Disclosure vermeldt ook dat onderzoekers de privilege-escalatie hebben gevalideerd op een Motorola E13 met een security patch uit februari 2025 en op een Xiaomi Redmi A5 met een patch uit januari 2026. Dat suggereert dat de eerdere updates dit specifieke probleem niet hebben afgedekt.
Geen patch in Android Security Bulletin (voor zover bekend)
In de publicatie staat dat het augustus 2026 Android Security Bulletin—dat eerder verscheen dan de disclosure—de privilege-escalatie niet adresseert. Ook is er geen UNISOC bulletin dat dit issue volgens SSD Secure Disclosure dekt.
Daarnaast verwijst de publicatie naar een UNISOC advisory uit oktober 2025 met CVE-2025-31718 (CVSS-score 7,5) over een modem input-validation flaw in dezelfde chipsetfamilie. Het is volgens SSD Secure Disclosure echter niet duidelijk of dit overeenkomt met de maart 2026-ontdekking.
Voor toestelbezitters betekent dit: er is geen directe, toepasbare patch of concrete mitigatie beschikbaar via de informatie die op dit moment publiek is.
Wat moet een aanvaller kunnen? (praktische vereisten)
De exploitketen vraagt om een combinatie van technische toegang en specifieke voorwaarden. Naast de al genoemde behoefte aan een modem-level foothold, is het voor de VoLTE-fase cruciaal dat de aanvaller:
- beschikt over aanvallersgestuurde VoLTE-infrastructuur (via een privé 4G-netwerk),
- de netwerkomstandigheden kan modelleren met een 4G core,
- de 4G-radio-interface kan afstemmen met een software-defined radio, en
- beschikt over gespecialiseerde SIM-kaarten om het scenario werkbaar te maken.
De onderzoekers hebben hun proof-of-concept omgeving opgebouwd met die bouwstenen. De boodschap voor organisaties en gebruikers is vooral: het is geen “breed remote” aanvalsscenario zonder voorwaarden. Tegelijk laat de publicatie zien dat als die voorwaarden wél kloppen, de impact extreem kan zijn.
Vergelijkbare bevindingen uit eerdere onderzoeken
De huidige publicatie sluit aan bij eerdere onafhankelijke research. SSD Secure Disclosure verwijst naar werk van Kaspersky ICS CERT uit november 2025, waarin een vergelijkbare architecturale conditie werd beschreven op een andere Unisoc chip: UIS7862A (in voertuig head units).
Ook daar gold: na het verkrijgen van modem code execution via een aparte kwetsbaarheid, kon het team de Android kernel bereiken en aanpassen door hetzelfde type gedeelde fysieke adresruimte te misbruiken.
Kaspersky beschreef in dat onderzoek bovendien een laterale route via een verborgen Direct Memory Access (DMA) peripheral, en merkte op dat een deel van die aanpak een hardware-level issue kan zijn die lastig via software te verhelpen is. SSD gebruikt dit als context voor de route die nu opnieuw zichtbaar is gemaakt via de Memory Protection Unit.
Wat kunt u nu doen als u Unisoc-gedreven toestellen gebruikt?
Omdat er volgens de publicatie geen fix beschikbaar is en het om een modem- en isolatiekwestie gaat, draait de praktische aanpak vooral om risicobeperking en waakzaamheid.
- Volg firmware- en updatekanalen van uw toestel- of deviceleverancier. De onderzoekers geven aan dat toestelbezitters moeten uitkijken naar een firmware update, maar dat UNISOC in de disclosure niet lijkt te hebben geleverd.
- Let op signalen van misbruik rondom VoLTE/gespreksprocessen, vooral als u in een omgeving zit waar een aanvaller al netwerkcontrole kan hebben. De keten vereist immers een specifiek infrastructuurprofiel.
- Beoordeel netwerksegmentatie en mobile security binnen uw organisatie, zeker wanneer gevoelige systemen draaien op toestellen in kritieke settings.
Wilt u daarnaast de bredere context rond mobiel gerelateerde aanvalsketens en patch-urgentie zien, dan kan dit aansluiten op andere berichtgeving over kwetsbaarheden in omgevingen waar veel vertrouwen op firmware en integratiesystemen wordt gebouwd, zoals in MCP servers die enterprise-secrets kunnen lekken.
Conclusie: hoge impact, specifieke voorwaarden, nog geen oplossing
De Unisoc VoLTE exploitketen die SSD Secure Disclosure beschrijft, laat zien hoe een combinatie van modem- en VoLTE-gedreven stappen kan eindigen in volledige Android kerneltoegang. De aanval vraagt om een gedeelde fysieke adresruimte zonder voldoende isolatie en om controle over de VoLTE-infrastructuur, plus de actie dat het slachtoffer de video-call beantwoordt.
Voor nu is het belangrijkste punt dat er volgens de publicatie geen patch beschikbaar is via het Android Security Bulletin en geen UNISOC bulletin de privilege-escalationstap dekt. Devicebezitters doen er daarom verstandig aan updates van hun fabrikant actief te volgen en de risico’s rond mobile communicatie in hun omgeving serieus te nemen.
Bron: https://thehackernews.com/2026/08/unisoc-volte-video-call-exploit-chain.html
