Обычное приложение без запрошенных разрешений может завладеть флагманским смартфоном полностью. Исследователь Лукас Маар продемонстрировал атаку на устройства Samsung, Xiaomi, Oppo и OnePlus — с заблокированным загрузчиком и стандартной прошивкой. Непривилегированное приложение превращается в процесс с максимальными правами.
Метод назван OEMpocalypse Now. Маар не нашёл одну общую уязвимость во всех смартфонах. Вместо этого разработал единую стратегию и построил три отдельные цепочки эксплуатации для Samsung, Xiaomi и семейства Oppo (включая OnePlus и Realme). Это позволяет переносить атаку между множеством моделей одного производителя с минимальными доработками.
Тестирование охватило Galaxy S26 Ultra, Galaxy S26, Galaxy S23, Xiaomi 17, Oppo Find X9 Ultra и OnePlus Ace 6 Ultra. Устройства использовали процессоры Qualcomm Snapdragon, Samsung Exynos и MediaTek Dimensity, ядра Linux от версии 5.15 до 6.12. Galaxy S26, Xiaomi 17, Oppo Find X9 Ultra и OnePlus Ace 6 Ultra работали на стандартных прошивках с обновлениями июля 2026 года, остававшихся последними доступными на начало августа.
Маар целенаправленно не искал ошибку в ядре Android или конкретном процессоре. Цель была иной — код, который производители добавляют сверху: системные службы, приложения и драйверы One UI, HyperOS и ColorOS. Один компонент используется в десятках моделей с разными процессорами, поэтому найденная уязвимость охватывает намного больший спектр устройств.
Атака состоит из двух этапов. Вредоносное приложение сначала выходит из системной песочницы через ошибку в взаимодействии с привилегированным компонентом производителя — отсутствие проверки вызывающего процесса, неправильно открытый системный компонент или недостаточная проверка пути к файлу. Полученный доступ позволяет обратиться к драйверу ядра, который обычное приложение использовать не должно.
На втором этапе эксплуатируется use-after-free в драйвере производителя. Драйвер хранит ссылку на страницу физической памяти после её освобождения, а система выделяет тот же участок под другие данные ядра. Эксплойт получает возможность читать или изменять содержимое переиспользованной страницы и достигает root-доступа.
Подход устойчив к нескольким механизмам защиты Android. По словам Маара, код работает без изменений на ядрах от 5.15 до 6.12, значительно обходя защиту распределителя памяти, KASLR и механизмы контроля потока выполнения. Исследователь добился почти 100-процентной надёжности на совместимых устройствах, хотя точный охват зависит от набора компонентов конкретного производителя.
Для Samsung исследование охватывает как минимум флагманы Galaxy S23, S24, S25 и S26, а также современные складные модели серии Z. У Xiaomi уязвимые компоненты присутствуют на значительной части смартфонов среднего и верхнего ценового диапазона. Та же стратегия распространяется на современные флагманы Oppo, OnePlus и Realme. Смартфоны Google Pixel с близким к стандартному Android под эту схему не подпадают, так как атака нацелена на дополнительный код производителей.
Сентябрьский бюллетень Samsung описывает две уязвимости в компоненте DualDAR. CVE-2026-21101 связана с некорректной проверкой входных данных драйвером, CVE-2026-21102 — это use-after-free, позволяющая привилегированному локальному процессу выполнить код с правами root. Обе проблемы затрагивали устройства Samsung на Android 14, 15, 16 и 17 до сентябрьского пакета исправлений. Автор пока не раскрыл подробную связь уязвимостей DualDAR с продемонстрированной цепочкой.
Готового эксплойта в открытом доступе нет. Маар опубликовал видеозаписи успешных атак, но технические подробности конкретных цепочек вынесет в следующие части исследования отдельно для Samsung, Xiaomi и семейства Oppo. Публикация пока показывает принцип и потенциальный охват атаки, но не даёт готового инструмента для взлома.
Главный вывод касается не Android как платформы, а кода производителей с высокими системными привилегиями. Дополнительные драйверы и службы расширяют поверхность атаки и при ошибках сводят на нет несколько уровней защиты Android. Для пользователя практическая защита остаётся прежней: устанавливать системные обновления сразу после выпуска и не ставить приложения из сомнительных источников, поскольку для запуска атаки требуется выполнение приложения на устройстве.
