Сигурност

Firefox дупка дава root на Android с един клик

Firefox дупка дава root на Android с един клик

Изследователите от Nebula Security публикуваха работеща верига от два експлойта, наречена IonStack, която превзема изцяло телефон с Android 17 след едно-единствено кликване по зловреден линк във Firefox. Веригата съчетава грешка в JIT компилатора на браузъра (CVE-2026-10702) с 15-годишен пропуск в ядрото на Linux (CVE-2026-43499, кръстен GhostLock) и стига до root за около пет секунди, без потребителят да прави нищо повече от това да отвори страницата. Демонстрацията беше обявена на 24 юни, а двата технически разбора излязоха на 7 и 10 юли 2026 г.

Как работи веригата

IonStack е класически full-chain: първата дупка изкарва изпълнение на код в процеса на браузъра, втората счупва пясъчника и стига до ядрото.

Стъпка 1: грешка в IonMonkey

CVE-2026-10702 е miscompilation в SpiderMonkey — JavaScript двигателя на Firefox. Според разбора на Nebula Security инструкцията MObjectToIterator е обявена като обикновено четене от паметта, макар че при определени условия задейства lazy resolution и заделя нов буфер за свойствата. Оптимизацията Global Value Numbering преизползва стария указател, получава се use-after-free, а оттам — примитивите addrof и fakeobj и произволно четене и писане в паметта на content процеса.

Mozilla оцени пропуска като висок по важност и го запуши във Firefox 151.0.3 на 2 юни 2026 г. — advisory mfsa2026-54, докладван именно от Nebula Security. Lookout дава CVSS 7,5. Засегнат е и Tor Browser, който ползва същия двигател; ESR 140.12 не е.

Схема на достъпа през остарял буфер в IonMonkey Снимка: Nebula Security

Стъпка 2: GhostLock, 15 години в ядрото

Втората половина е по-интересната. GhostLock е stack use-after-free в kernel/locking/rtmutex.c: при откат на Requeue-PI функцията remove_waiter() нулира current->pi_blocked_on вместо waiter->task->pi_blocked_on и оставя висящ указател към освободен стеков обект. Задейства се с три futex-а и предизвикано условие -EDEADLK, не иска никакви привилегии — стига ядрото да е компилирано с CONFIG_FUTEX_PI=y, което е така на практика навсякъде.

Кодът с бъга влиза в ядрото с commit 8161239a8bcc още в Linux 2.6.39-rc1 през 2011 г. и е поправен едва с 3bfdc63936dd в 7.1-rc1. Nebula съобщава на security@kernel.org на 18 април 2026 г., кръпката излиза на 20 април, а Google плаща 92 337 долара по програмата kernelCTF. Експлойтът е стабилен в 97% от опитите. CVSS: 7,8.

Демото: Pixel 10 с Android 17

Публичното демо живее на rootme.nebusec.io и е нарочно направено да не оставя място за съмнение. Изтегляте уязвимия APK на Firefox 151 за arm64, отваряте линка и след няколко секунди експлойтът записва su в /bin/ и в /data/local/tmp/, а за финал сменя тапета на телефона — визуален индикатор, че кодът вече е с root права. Изходният код е качен в GitHub хранилището CyberMeowfia.

Потвърденото устройство от демонстрацията е Pixel 10 с Android 17 на arm64. Второто изследване на Nebula се занимава основно с обикновени x86 Linux машини и авторите изрично обещават отделна публикация за Android спецификите.

Внимание

Ако ползвате Firefox на Android, проверете версията в Настройки → За Firefox. Всичко под 151.0.3 е уязвимо. Обновяването на браузъра затваря входната врата дори когато ядрото на телефона още чака кръпка от производителя.

Кой още е засегнат

GhostLock не е проблем само на телефоните. Според The Hacker News пропускът засяга практически всяка масова дистрибуция от 2011 г. насам и позволява както локално повишаване на привилегиите, така и излизане от контейнер. В началото на юли Ubuntu беше закърпила най-новото си издание и част от облачните ядра, но 24.04, 22.04 и 20.04 LTS още фигурираха като уязвими или в процес на поправка.

Към края на юли няма потвърдени атаки срещу реални потребители. Това обаче е слаба утеха: публичен и стабилен експлойт обикновено се появява в чужди инструменти за седмици, а не месеци — точно както стана с активно експлоатирания 0-day в Cisco Secure FMC и с руската кампания срещу Exchange OWA.

Отделен детайл, който заслужава внимание: и двете уязвимости са намерени от VEGA — автоматичния агент за преглед на код на Nebula Security. Компанията, подкрепена от Y Combinator, твърди, че инструментът е потвърдил 1162 находки, от които 1125 в ядрото на Linux.

Заключение

IonStack не е екзотика за конференции — това е публично, документирано и възпроизводимо превземане на съвременен флагман през браузъра, с кръпки, налични от два месеца. Домашната работа е кратка: обновете Firefox до 151.0.3 или по-нова, инсталирайте най-новия пач на Android от производителя си и не отлагайте ъпдейтите на сървърите с Linux. Ядрената половина от веригата ще се влачи по неподдържани устройства още години — там единствената реална защита остава браузърът да е актуален.

Новините на Overclock — директно в Telegram, без алгоритми.

Следвайте ни в Telegram

Прочетете още