Эксперты Kaspersky ICS CERT нашли уязвимость в чипсетах Qualcomm

2 мин
Эксперты Kaspersky ICS CERT нашли уязвимость в чипсетах Qualcomm

Эксперты Kaspersky ICS CERT обнаружили аппаратную уязвимость в чипсетах Qualcomm Snapdragon. По данным компании, брешь находится в BootROM — загрузочной прошивке, встроенной на аппаратном уровне.

Уязвимость, которой присвоен индикатор идентификатор CVE‑2026‑25262, затрагивает чипсеты Qualcomm серий MDM9x07, MDM9x45, MDM9x65, MSM8909, MSM8916, MSM8952 и SDX50, которые используются не только в смартфонах и планшетах, но и в автомобильных компонентах и устройствах Интернета вещей.

Для атаки злоумышленнику требуется физический доступ к устройству: его необходимо подключить через кабель к оборудованию нападающего, может равным образом потребоваться перевод в режим загрузки. Успешная эксплуатация позволяет получить доступ к камере, микрофону и данным на устройстве, а равным образом реализовать сложные сценарии атак и в отдельных случаях получить цельный контроль над устройством.

Эксперты отмечают, что использование уязвимости вероятнее всего в условиях, которые предполагают кратковременный физический доступ к устройству — например, при сдаче смартфона в ремонт или если его оставили без присмотра. Риск могут представлять и недоверенные USB‑порты, например зарядные станции в аэропортах или отелях.

«Подобные уязвимости могут использоваться для установки вредоносного ПО, которое сложно обнаружить и удалить. На практике это позволяет злоумышленникам незаметно собирать информация или влиять на работу устройства на протяжении длительного времени. Одновременно обычная перезагрузка не всегда помогает: скомпрометированная система может имитировать её, не выполняя фактического перезапуска. В таких случаях гарантированно очистить состояние устройства можно только при полном отключении питания — например, после полной разрядки аккумулятора», — рассказал Сергей Ануфриенко, эксперт Kaspersky ICS CERT.

Читают сейчас

Вышел Visual Studio Code 1.130: отдельный процедура для ИИ-агентов и упрощённая тест правок

2 часа назад

Вышел Visual Studio Code 1.130: отдельный процедура для ИИ-агентов и упрощённая тест правок

Microsoft выпустила Visual Studio Code 1.130. Основные изменения затронули работу с ИИ-агентами: их сессии постепенно переносят в отдельный процедура, а оболочку просмотра сгенерированных изменений сд

Датамайнеры обнаружили эмулятор Xbox 360, скрытый в контексте обратной совместимости оригинальной Xbox с ПК

3 часа назад

Датамайнеры обнаружили эмулятор Xbox 360, скрытый в контексте обратной совместимости оригинальной Xbox с ПК

Во второй половине июля Microsoft объявила о запуске программы обратной совместимости Xbox Backward Compatibility on PC, которая позволяет запускать игры с оригинальной Xbox на ПК и портативных устрой

3 часа назад

OpenAI сделала ChatGPT Health доступным для всех пользователей в США

OpenAI объявила о полном запуске сервиса ChatGPT Health в США. Теперь воспользоваться им могут все авторизованные пользователи старше 18 лет нев зависимости от тарифа — Free, Go, Plus или Pro. Функция

Selectel дарит домены новым клиентам VDS

3 часа назад

Selectel дарит домены новым клиентам VDS

При аренде VDS в Selectel до 30 сентября 2026 года все новые клиенты могут получить в подарок адрес сайта в зоне .ru или .рф. Подробности под катом. Читать далее

Евросоюз ввёл санкции против банков WB, Ozon, «Яндекса», МТС и десятков других финансовых организаций

3 часа назад

Евросоюз ввёл санкции против банков WB, Ozon, «Яндекса», МТС и десятков других финансовых организаций

Евросоюз согласовал и утвердил 21-й пакет санкций против России, они коснутся сфер финансов, энергетики, торговли и криптовалюты, заявил глава Европейского совета Антониу Кошта. В соответствии с публи