Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
il robot di Google Android è aperto per analizzare il suo contenuto.

Arriva OEMpocalypse Now: come diventare root su smartphone top di gamma

24 Settembre 2026 23:23
In sintesi

Un’app Android apparentemente innocua e senza permessi speciali può arrivare a ottenere privilegi root su smartphone Samsung, Xiaomi, Oppo e OnePlus. Il ricercatore Lucas Maar ha dimostrato catene di attacco basate soprattutto sui componenti proprietari dei produttori, aggirando diverse protezioni del sistema.

Un normale applicazione Android senza permessi richiesti può ottenere il controllo completo su uno smartphone di punta moderno. Il ricercatore di Calif Lucas Maar ha mostrato un’attacco su dispositivi Samsung, Xiaomi, Oppo e OnePlus con bootloader bloccato e firmware originale, trasformando un’applicazione non privilegiata in un processo con diritti massimi.

Il metodo ha preso il nome di OEMpocalypse Now. Un dettaglio importante è che Maar non ha trovato un unico bug in tutti gli smartphone. Il ricercatore ha sviluppato una strategia unificata e ha costruito su di essa tre catene di sfruttamento separate per Samsung, Xiaomi e la famiglia Oppo, che include anche OnePlus e Realme. Questo approccio permette di utilizzare l’attacco su numerosi modelli di un singolo produttore con un volume di modifiche molto inferiore.

Nelle dimostrazioni sono stati riportati attacchi contro Galaxy S26 Ultra e Galaxy S26 con Android 16, Galaxy S23 con Android 14, Xiaomi 17, Oppo Find X9 Ultra e OnePlus Ace 6 Ultra. Gli smartphone utilizzavano processori Qualcomm Snapdragon, Samsung Exynos e MediaTek Dimensity, mentre le versioni del kernel Linux variavano da 5.15 a 6.12. Galaxy S26, Xiaomi 17, Oppo Find X9 Ultra e OnePlus Ace 6 Ultra funzionavano con firmware originali con aggiornamenti di luglio 2026, che rimanevano gli ultimi disponibili al momento del test all’inizio di agosto.

Advertising

Maar ha deliberatamente evitato di cercare errori nella parte comune di Android o in un processore specifico. L’obiettivo principale è stato il codice che i produttori aggiungono sopra Android: servizi di sistema proprietari, applicazioni e driver di One UI, HyperOS e ColorOS. Un componente del genere viene spesso utilizzato contemporaneamente in decine di modelli con diversi processori, quindi una vulnerabilità trovata su un device ottiene una portata maggiore.

L’attacco si struttura in due fasi. Inizialmente, un’applicazione dannosa, se necessario, esce dalla sandbox di sistema attraverso un errore nel meccanismo di interazione con un componente privilegiato del produttore. La causa può essere l’assenza di verifica del processo chiamante, un componente di sistema aperto in modo errato o una verifica insufficiente del percorso del file. L’accesso ottenuto permette di accedere a un driver del kernel, che un’applicazione normale non dovrebbe utilizzare direttamente.

La seconda fase sfrutta un errore di classe use-after-free nel driver del produttore. Il driver continua a mantenere un riferimento a una pagina di memoria fisica dopo la liberazione, e il sistema riesce ad allocare la stessa sezione per altri dati del kernel. L’exploit ottiene la possibilità di leggere o modificare il contenuto della pagina riutilizzata e, in ultima analisi, raggiunge l’accesso root.

L’approccio si è rivelato resistente a diversi meccanismi di protezione di Android. 

Per Samsung, lo studio copre almeno i modelli di punta Galaxy S23, S24, S25 e S26, nonché i modelli pieghevoli moderni della serie Z. Per Xiaomi, i componenti vulnerabili, secondo la stima di Maar, sono presenti su una parte significativa degli smartphone di fascia media e alta. La stessa strategia si applica ai modelli di punta moderni di Oppo, OnePlus e Realme. Gli smartphone Google Pixel con un Android vicino allo standard non rientrano nello schema descritto, poiché l’attacco è mirato specificamente al codice aggiuntivo dei produttori.

Advertising

Il bollettino di settembre di Samsung elenca separatamente due vulnerabilità trovate da Maar nel componente DualDAR. Il CVE-2026-21101 è legato alla verifica errata dei dati di input da parte del driver, mentre CVE-2026-21102 rappresenta un use-after-free e permette a un processo locale privilegiato di eseguire codice con diritti root. Entrambi i problemi interessavano i dispositivi Samsung con Android 14, 15, 16 e 17 prima dell’installazione del pacchetto di correzioni di settembre. Il collegamento dettagliato delle vulnerabilità DualDAR con la catena dimostrata di OEMpocalypse l’autore non ha ancora reso pubblico.

Non esiste un exploit pronto disponibile pubblicamente. Maar ha pubblicato video di attacchi riusciti, ma i dettagli tecnici specifici delle catene ha deciso di pubblicarli nelle parti successive dello studio, separatamente per Samsung, Xiaomi e la famiglia Oppo. 


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Luigi Zullo 300x300
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response