רצף פקודות מסוים שנשלח אל ה-GPU בשבבים של קוואלקום מצליח לעבור בדיקה שהייתה אמורה לעצור אותו, והתוצאה היא שיבוש של הזיכרון. הציון הוא 8.6 מתוך 10, והחולשה נכנסה ב-3 ביוני 2025 לקטלוג החולשות שידוע כי תוקפים מנצלים אותן. קוואלקום טיפלה בה בעדכון האבטחה שלה מאותו חודש.
מה החולשה?
המעבד הגרפי אינו עוד אזור בזיכרון שהמעבד הראשי כותב אליו, אלא יחידה שמקבלת פקודות ומבצעת אותן בעצמה. כדי שאפליקציה אחת לא תוכל לקרוא או לשנות את מה שאפליקציה אחרת מציירת, יש שלב שבודק אם הפקודה שהגיעה מותרת למי ששלח אותה. כאן הבדיקה אינה מכסה את כל המקרים: רצף פקודות מסוים מצליח לגרום ליחידה לבצע פעולה שלא הייתה אמורה להיות מורשית לה. לסוג הזה של באג קוראים הרשאה שגויה.
התוצאה היא שיבוש זיכרון, כלומר כתיבה למקום שלא היה אמור להיכתב. משם הדרך המקובלת היא להפוך את הכתיבה הזאת לשליטה על מה שרץ, וזו הסיבה שחולשת גרפיקה מקבלת ציון בגובה כזה ואינה נשארת בגדר קריסה של אפליקציה.
הווקטור מסמן נקודת התחלה מקומית, כלומר קוד שכבר רץ על המכשיר, בלי צורך בהרשאות מיוחדות, ועם פעולה כלשהי מצד המשתמש. הוא גם מסמן שההשפעה חורגת מהרכיב עצמו אל הסביבה שמסביבו, וזה מה שמעלה את הציון ל-8.6 למרות שהתחלה מרחוק אינה אפשרית.
מי מושפע?
הרשומה מונה שבבים ורכיבי קושחה של קוואלקום, וביניהם AQT1000 והמשפחות FastConnect 6200, FastConnect 6700 ו-FastConnect 6900.
רשימת גרסאות אין בה, וזה אינו פרט שולי: המשמעות היא שאין מספר גרסה שאפשר להשוות אליו, והתשובה לשאלה האם אני חשוף אינה מגיעה מהרשומה אלא מעדכון האבטחה של קוואלקום מיוני 2025 ומיצרן המכשיר.
בישראל ההיקף הזה נוגע לאנשים ולא רק לארגונים. שבבים של קוואלקום נמצאים בחלק גדול משוק האנדרואיד, והרכיבים שברשימה הם רכיבי קישוריות שמשולבים בתוך מכשירים, לא מוצר שקונים בנפרד. מי שמחזיק טלפון אנדרואיד אינו יודע בעצמו איזה שבב יש בו, ולכן הדרך המעשית אינה לזהות את השבב אלא לוודא שעדכוני האבטחה של המכשיר מותקנים.
האם מנוצלת בפועל?
כן. ב-3 ביוני 2025 הוסיפה CISA, סוכנות הסייבר האמריקאית, את החולשה ל-KEV, הרשימה שמרכזת חולשות שנצפה ניצול שלהן בפועל. המועד שנקבע שם לסיום הטיפול הוא 24 ביוני 2025.
התאריך שווה מבט נוסף. הרשומה התפרסמה ב-NVD באותו יום עצמו, 3 ביוני 2025, כך שהחולשה הגיעה לידיעת הציבור כשהיא כבר מסומנת כמנוצלת. זה אינו הסדר הרגיל, ולמי שמחזיק מכשיר אין כאן חלון שבו אפשר לחכות.
מה עושים?
התקינו את עדכון האבטחה של המכשיר. באנדרואיד הנתיב הוא הגדרות, ואז מערכת, ואז עדכון תוכנה או עדכון אבטחה, תלוי ביצרן. תיקון של קוואלקום מגיע אל הטלפון רק דרך העדכון שהיצרן מוציא, ולא ישירות מקוואלקום.
אם היצרן של המכשיר שלכם הפסיק להוציא עדכונים, אין תיקון בדרך. במקרה כזה ההחלטה היא כמה סיכון המכשיר הזה מייצג עבורכם, ולא איזה כפתור ללחוץ.
התקינו אפליקציות מהחנות הרשמית בלבד. נקודת ההתחלה כאן היא קוד שכבר רץ על המכשיר, ולכן מה שמונע את התרחיש בפועל הוא שלא יגיע לשם קוד שלא התכוונתם להתקין.
מי שמתחזק רכיבים של קוואלקום בעצמו, ולא טלפון, ימצא בעדכון האבטחה מיוני 2025 את הרכיבים ואת הגרסאות שהתיקון נכנס בהן.