קוד שרץ על המכשיר יכול לשלוח אל ה-GPU של קוואלקום רצף פקודות שמביא אותו לבצע פעולה שלא הייתה מורשית לו, ומשם לשבש את הזיכרון. הציון 8.6 מתוך 10 גבוה מפני שהשיבוש אינו נשאר בגבולות האפליקציה ששלחה את הפקודות. CISA סימנה את החולשה כמנוצלת בפועל ב-3 ביוני 2025.
מה החולשה?
שיבוש זיכרון נשמע מופשט, והוא בעצם דבר אחד פשוט: התוכנה כותבת נתונים למקום בזיכרון שלא נועד להם. במקום הזה כבר יושב משהו אחר, ואם התוקף יודע מה יושב שם ומה הוא דורס, הוא אינו סתם מפיל את התוכנה אלא משנה את ההתנהגות שלה.
הדרך להגיע לזה כאן עוברת בבדיקת ההרשאות של המעבד הגרפי. ה-GPU מקבל פקודות מהתוכנות שרצות על המכשיר, ולפני שהוא מבצע פקודה הוא אמור לבדוק שמי ששלח אותה רשאי לבקש את מה שהיא מבקשת. רצף פקודות מסוים חומק מהבדיקה, והיחידה מבצעת פעולה שלא הייתה אמורה לאשר. שם החולשה מהסוג הזה הוא הרשאה שגויה.
מה שקובע את הציון הוא לאן ההשפעה מגיעה. הווקטור מסמן שהיא חורגת מהרכיב שבו התחילה אל הסביבה שמסביבו, כלומר הפגיעה אינה נעצרת בתוך האפליקציה. בצד השני של המשוואה, ההתחלה חייבת להיות מקומית ודרושה פעולה מצד המשתמש, ולכן הציון הוא 8.6 ולא גבוה מזה.
מי מושפע?
הרשומה מונה רכיבים של קוואלקום: AQT1000 והמשפחות FastConnect 6200, FastConnect 6700 ו-FastConnect 6800, כל אחד גם ברמת הקושחה.
מה שהרשומה אינה נותנת הוא טווח גרסאות. אין בה מספר שאפשר לבדוק מולו אם רכיב מסוים כבר מתוקן, ולכן ההשוואה היחידה שאפשר לעשות היא מול עדכון האבטחה של קוואלקום מיוני 2025.
מבחינת הקורא הישראלי, הרכיבים האלה אינם מוצר שקונים אלא חלק מהחומרה של מכשירים, בעיקר בעולם האנדרואיד. אף אחד אינו בוחר אותם ואף אחד אינו מעדכן אותם בנפרד. מי שמחזיק טלפון עם שבב של קוואלקום תלוי ביצרן הטלפון שיארוז את התיקון בעדכון אבטחה ויוציא אותו לדגם שלו.
האם מנוצלת בפועל?
כן, ומהרגע הראשון. הרשומה התפרסמה ב-NVD ב-3 ביוני 2025, ובאותו יום CISA, סוכנות הסייבר האמריקאית, הכניסה אותה ל-KEV, הקטלוג שמרכז את החולשות שיש ידיעה על ניצול שלהן בשטח. המועד שנקבע שם לסיום הטיפול הוא 24 ביוני 2025.
כשפרסום וסימון קורים באותו יום, זה אומר שהמידע הציבורי הגיע אחרי הניצול ולא לפניו.
מה עושים?
בדקו מה התאריך של עדכון האבטחה שמותקן על הטלפון. באנדרואיד: הגדרות, אחר כך אודות הטלפון, ושם שורה בשם עדכון אבטחה של Android או גרסת אבטחה. תאריך שקודם ליוני 2025 אומר שהעדכון שסוגר את החולשה הזאת עוד לא הגיע אליכם.
אם יש עדכון ממתין, התקינו אותו. אם אין עדכון ממתין והתאריך שמוצג עדיין קודם ליוני 2025, הבדיקה חוזרת אל היצרן: לא כל יצרן מוציא את עדכוני קוואלקום באותו קצב, וחלק מהדגמים כבר אינם מקבלים עדכונים בכלל.
בינתיים, שמרו על מה שמגיע אל המכשיר. החולשה דורשת קוד שרץ עליו, ולכן אפליקציה שהותקנה מחוץ לחנות הרשמית היא הדרך המעשית שבה קוד כזה מגיע.
למי שמתחזק רכיבי קוואלקום ברמת החומרה ולא טלפון, עדכון האבטחה מיוני 2025 מפרט אילו רכיבים קיבלו תיקון.