紫光展锐VoLTE漏洞致Android内核失守,攻击者可完全访问系统核心

近日,安全研究机构SSD Secure Disclosure公布了一项重大安全漏洞,该漏洞影响搭载紫光展锐芯片的Android设备。通过利用VoLTE(高清语音通话)功能中的一个两阶段漏洞,攻击者可以...

半导体/芯片

近日,安全研究机构SSD Secure Disclosure公布了一项重大安全漏洞,该漏洞影响搭载紫光展锐芯片的Android设备。通过利用VoLTE(高清语音通话)功能中的一个两阶段漏洞,攻击者可以完全访问并控制受影响设备的Android内核,从而获取系统最高权限。

图片

该漏洞的核心在于VoLTE服务中的一处设计缺陷。研究人员发现,攻击者可以通过精心构造的恶意SIP(会话初始化协议)消息,绕过Android系统的安全沙箱机制,进而触发内核级漏洞。整个攻击过程分为两个阶段:首先在用户空间建立初始入口点,然后利用内核漏洞提升权限至root级别。

值得注意的是,这一漏洞的影响范围非常广泛。由于紫光展锐芯片被广泛应用于中低端Android智能手机中,估计有数千万设备可能受到影响。更令人担忧的是,该漏洞无需用户交互即可完成攻击,攻击者可以在后台静默执行恶意代码。

截至目前,紫光展锐官方尚未对此漏洞发表任何声明或提供修复方案。安全专家建议受影响用户立即采取以下防护措施:关闭VoLTE功能、禁用视频通话服务、安装第三方安全软件进行实时监控,并避免连接不可信的Wi-Fi网络。

此次事件再次凸显了移动通信芯片安全的重要性。随着5G网络的普及和VoLTE功能的广泛应用,这类底层硬件漏洞可能成为攻击者的新目标。业界普遍认为,芯片厂商需要加强安全测试流程,并与操作系统开发商建立更紧密的安全协作机制,以应对日益复杂的网络安全威胁。

对比近期其他安全事件,例如苹果macOS屏幕共享高危漏洞(CVE-2026-65400),攻击者同样能够远程获取Root权限并安装恶意程序。该漏洞最初评级为7.1分,但在8月14日被CISA上调至9.8分,表明其严重性远超预期。类似地,ThinkPHP框架曾因Session劫持和文件包含漏洞引发广泛关注,这些案例都说明底层系统组件的安全问题往往具有连锁效应,一旦被利用将对整个生态系统造成深远影响。

从技术层面分析,此类漏洞暴露出当前移动通信协议栈设计中存在的深层次安全风险。VoLTE作为5G时代的重要通信标准,其安全性直接关系到用户隐私和数据安全。尽管紫光展锐等芯片厂商在性能优化方面投入巨大,但在安全防护体系建设上仍存在明显短板。未来,随着车联网、物联网等新兴应用场景的扩展,这类底层漏洞可能被进一步放大,甚至威胁到关键基础设施的安全运行。

业界呼吁,芯片制造商应建立更加严格的安全开发规范,包括但不限于:引入形式化验证技术、实施持续的安全审计、构建多层次防御体系等。同时,操作系统厂商也需加强与硬件供应商的合作,共同推进安全机制的深度融合。对于普通用户而言,除了及时更新系统补丁外,还应提高安全意识,谨慎使用公共Wi-Fi网络,并定期检查设备的安全状态。