زنجیره بهرهبرداری ۰-کلیک برای Pixel 10: وقتی در بسته میشود، پنجرهای باز میشود
Google Project ZeroUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۰۶ ساعت ۰۴:۰۰
تصویر مرتبط با خبر: A 0-click exploit chain for the Pixel 10: When a Door Closes, a Window Opens
خلاصه سریع
اصل خبر در چند خط
تیم Google Project Zero زنجیره بهرهبرداری ۰-کلیک برای Pixel 10 را کشف کرد که از طریق آسیبپذیری CVE-2025-54957 در کتابخانه Dolby UDC کار میکند.
این زنجیره با بهرهگیری از درایور جدید VPU برای تراشه Wave677DV در Tensor G5، امکان دسترسی کامل به هسته را فراهم میآورد.
آسیبپذیری کشفشده در درایور VPU به حملهکنندگان اجازه میدهد حافظه فیزیکی هسته را در فضای کاربر نقشهبرداری کنند و کد هسته را بازنویسی نمایند.
این آسیبپذیری با شدت بالا ارزیابی شد و در فوریه ۲۰۲۶ اصلاح گردید.
محققان این کشف را نشانهای از بهبود فرآیند ارزیابی و اصلاح آسیبپذیریها در Android دانستند.
متن خبر
شرح خبر
تیم Google Project Zero جزئیات کشف یک زنجیره بهرهبرداری ۰-کلیک برای Google Pixel 10 را منتشر کرد که امکان دسترسی روت به Android را تنها با دو آسیبپذیری فراهم میآورد.
این زنجیره بر پایه آسیبپذیری CVE-2025-54957 در کتابخانه Dolby UDC استوار است که در ژانویه ۲۰۲۶ اصلاح شد.
با این حال، برای Pixel 10، محققان متوجه شدند که درایور BigWave حذف شده و در عوض درایور جدید VPU برای تراشه Chips&Media Wave677DV در Tensor G5 اضافه شده است.
بررسی این درایور منجر به کشف یک آسیبپذیری استثنایی شد که امکان نقشهبرداری حافظه فیزیکی هسته را در فضای کاربر فراهم میکند و به حملهکنندگان اجازه میدهد کد هسته را بازنویسی کنند.
این آسیبپذیری با شدت بالا ارزیابی شد و در بولتن امنیتی فوریه ۲۰۲۶ اصلاح گردید.
تیم Google Project Zero زنجیره بهرهبرداری ۰-کلیک برای Pixel 10 را کشف کرد که از طریق آسیبپذیری CVE-2025-54957 در کتابخانه Dolby UDC کار میکند.
این زنجیره با بهرهگیری از درایور جدید VPU برای تراشه Wave677DV در Tensor G5، امکان دسترسی کامل به هسته را فراهم میآورد.
آسیبپذیری کشفشده در درایور VPU به حملهکنندگان اجازه میدهد حافظه فیزیکی هسته را در فضای کاربر نقشهبرداری کنند و کد هسته را بازنویسی نمایند.
این آسیبپذیری با شدت بالا ارزیابی شد و در فوریه ۲۰۲۶ اصلاح گردید.
محققان این کشف را نشانهای از بهبود فرآیند ارزیابی و اصلاح آسیبپذیریها در Android دانستند.
این کشف نشان میدهد که حتی با اصلاح آسیبپذیریهای قبلی، حملهکنندگان میتوانند از راههای جدیدی برای بهرهبرداری از سیستمها استفاده کنند.
کشف آسیبپذیری در درایور VPU که امکان دسترسی کامل به هسته را فراهم میآورد، اهمیت بالایی دارد زیرا این نوع حملات میتوانند کنترل کامل دستگاه را در دست بگیرند.
علاوه بر این، سرعت اصلاح این آسیبپذیری (۷۱ روز) نشاندهنده بهبود قابل توجهی در فرآیند پاسخگویی به آسیبپذیریها در اکوسیستم Android است.
این آسیبپذیری میتواند تأثیرات گستردهای بر کسبوکارها داشته باشد، به ویژه آنهایی که از دستگاههای Pixel در محیطهای حساس استفاده میکنند.
دسترسی غیرمجاز به هسته میتواند منجر به سرقت دادهها، جاسوسی صنعتی یا حتی کنترل کامل زیرساختهای حیاتی شود.
شرکتها باید بهروزرسانیهای امنیتی را به سرعت اعمال کنند تا از این نوع حملات جلوگیری نمایند.
در ایران، بسیاری از کاربران و سازمانها از دستگاههای Android، از جمله Pixel، استفاده میکنند.
کشف این آسیبپذیری میتواند برای کاربران ایرانی که ممکن است بهروزرسانیهای امنیتی را به تأخیر بیندازند، خطراتی را به همراه داشته باشد.
حملهکنندگان میتوانند از این آسیبپذیری برای دسترسی به اطلاعات حساس یا کنترل دستگاهها استفاده کنند.
این کشف میتواند تأثیراتی بر قوانین و مقررات مربوط به امنیت سایبری داشته باشد.
شرکتها و سازمانها ممکن است مجبور شوند استانداردهای امنیتی سختتری را برای حفاظت از دادهها و سیستمهای خود اعمال کنند.
علاوه بر این، این نوع آسیبپذیریها میتوانند بحثهای حقوقی در مورد مسئولیت سازندگان دستگاهها و ارائهدهندگان نرمافزار را برانگیزند.
این نوع آسیبپذیریها میتوانند توسط دولتها یا گروههای سایبری برای جاسوسی یا حملات سایبری استفاده شوند.
کشف و اصلاح سریع این آسیبپذیریها میتواند به جلوگیری از سوءاستفادههای احتمالی توسط بازیگران بدخیم کمک کند.
آسیبپذیری جدید در درایور VPU امکان دسترسی کامل به هسته Android را فراهم میآورد.
این آسیبپذیری با شدت بالا ارزیابی و در فوریه ۲۰۲۶ اصلاح شد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این کشف نشان میدهد که حتی با اصلاح آسیبپذیریهای قبلی، حملهکنندگان میتوانند از راههای جدیدی برای بهرهبرداری از سیستمها استفاده کنند.
کشف آسیبپذیری در درایور VPU که امکان دسترسی کامل به هسته را فراهم میآورد، اهمیت بالایی دارد زیرا این نوع حملات میتوانند کنترل کامل دستگاه را در دست بگیرند.
علاوه بر این، سرعت اصلاح این آسیبپذیری (۷۱ روز) نشاندهنده بهبود قابل توجهی در فرآیند پاسخگویی به آسیبپذیریها در اکوسیستم Android است.
اثر کسبوکاری
این آسیبپذیری میتواند تأثیرات گستردهای بر کسبوکارها داشته باشد، به ویژه آنهایی که از دستگاههای Pixel در محیطهای حساس استفاده میکنند.
دسترسی غیرمجاز به هسته میتواند منجر به سرقت دادهها، جاسوسی صنعتی یا حتی کنترل کامل زیرساختهای حیاتی شود.
شرکتها باید بهروزرسانیهای امنیتی را به سرعت اعمال کنند تا از این نوع حملات جلوگیری نمایند.
اثر احتمالی برای ایران
در ایران، بسیاری از کاربران و سازمانها از دستگاههای Android، از جمله Pixel، استفاده میکنند.
کشف این آسیبپذیری میتواند برای کاربران ایرانی که ممکن است بهروزرسانیهای امنیتی را به تأخیر بیندازند، خطراتی را به همراه داشته باشد.
حملهکنندگان میتوانند از این آسیبپذیری برای دسترسی به اطلاعات حساس یا کنترل دستگاهها استفاده کنند.
ارتباط با LegalTech
این کشف میتواند تأثیراتی بر قوانین و مقررات مربوط به امنیت سایبری داشته باشد.
شرکتها و سازمانها ممکن است مجبور شوند استانداردهای امنیتی سختتری را برای حفاظت از دادهها و سیستمهای خود اعمال کنند.
علاوه بر این، این نوع آسیبپذیریها میتوانند بحثهای حقوقی در مورد مسئولیت سازندگان دستگاهها و ارائهدهندگان نرمافزار را برانگیزند.