Исследователи LucidBit Labs обнаружили уязвимость в Samsung Knox, которая затрагивала несколько поколений смартфонов Galaxy и могла позволить непривилегированному приложению повредить память ядра. Проблема получила идентификатор CVE-2026-20971 и оценку 7,8 балла по шкале CVSS. По данным специалистов, баг существовал около восьми лет, а исправление для него Samsung выпустила только в январском обновлении безопасности 2026 года.
Samsung Knox позиционируется как защитная платформа для смартфонов и планшетов компании. Она используется для изоляции данных, контроля целостности, защиты корпоративных устройств, ограничения неавторизованного кода и усиления безопасности Android. Поэтому уязвимость в таком компоненте особенно неприятна: ошибка находится не в обычном приложении, а в механизме, который сам должен повышать доверие к устройству и защищать его от компрометации.
CVE-2026-20971 была связана с двумя компонентами Samsung — PROCA и FIVE. PROCA работает внутри ядра и проверяет процессы перед запуском, чтобы блокировать выполнение неавторизованного кода. Для этой проверки подсистема обращается к FIVE — механизму контроля целостности, который основан на Linux Integrity Measurement Architecture, но дополнен инженерами Samsung под задачи мобильной платформы Knox.
FIVE отслеживает целостность каждого запущенного процесса и хранит его состояние в объекте task_integrity. Когда процесс вызывает execve() и запускает новую программу, система создает для него новый объект целостности, а старый освобождает. В нормальном сценарии это происходит быстро и незаметно, но многозадачная природа Android позволяла создать состояние гонки между потоками и нарушить правильный порядок работы с памятью.
Состояние гонки возникало так: один поток получал указатель на объект task_integrity, после чего временно терял управление. Пока он был приостановлен, другой поток освобождал этот объект. Когда первый поток продолжал работу, он обращался к уже освобожденной области памяти. Такая ошибка называется use-after-free и относится к опасным классам уязвимостей, потому что программа продолжает использовать объект, который больше не должен считаться действительным.
В пользовательских приложениях use-after-free может привести к сбою, утечке данных или выполнению вредоносной логики. В ядре последствия серьезнее, потому что ядро работает на самом привилегированном уровне системы. Если атакующий получает возможность влиять на данные, которые ядро ошибочно продолжает использовать, он может попытаться изменить ход выполнения, повредить память, повысить привилегии или подготовить более глубокую компрометацию устройства.
В случае Knox эксплуатацию осложняла защита Kernel Control Flow Integrity. KCFI контролирует косвенные вызовы функций и мешает атакующему просто перенаправить выполнение кода в произвольное место. Это важный защитный механизм современных мобильных систем. Он не устраняет сам баг, но повышает стоимость атаки: злоумышленнику нужно не только вызвать use-after-free, но и найти способ обойти ограничения целостности потока управления.
Исследователи LucidBit Labs все же нашли рабочий обход. Они заставили процесс загружать файл, который нельзя выполнить, например файл не в формате ELF. После дополнительных манипуляций это позволяло повторно занять освобожденный участок памяти контролируемыми данными. Такой прием показывает, что даже сильные защитные механизмы не всегда полностью блокируют эксплуатацию, если в ядре остается ошибка управления жизненным циклом объектов.
По данным исследователей, атаку можно было запустить даже из недоверенного приложения. Успешная эксплуатация приводила к повреждению памяти ядра и потенциально открывала путь к получению более высокого уровня контроля над устройством. Это не означает, что любой сайт мог удаленно взломать смартфон, но вредоносное приложение, уже установленное на телефон, могло использовать CVE-2026-20971 как следующий этап атаки.
Samsung в своем бюллетене безопасности указывала, что для эксплуатации требуются локальный доступ к устройству и взаимодействие с пользователем. Это важное ограничение: уязвимость не относится к классу удаленных атак без участия владельца смартфона. Но на практике локальные уязвимости повышения привилегий часто используются в цепочках. Сначала жертву убеждают установить приложение, открыть вредоносный файл или перейти по ссылке, а затем уже применяется баг в ядре или системном компоненте.
Именно такие цепочки делают CVE-2026-20971 опасной для корпоративных смартфонов. Если сотрудник установит вредоносное приложение или устройство будет скомпрометировано через другую уязвимость, Knox-баг может помочь атакующим расширить права и обойти часть ограничений Android. После этого корпоративный телефон может стать точкой входа к почте, VPN, мессенджерам, внутренним приложениям, облачным файлам и системам управления устройствами.
Уязвимость затрагивала широкий набор устройств Samsung. В списке оказались смартфоны Galaxy от S9 до S25, модели серии Galaxy A, а также устройства на базе чипов Exynos и Qualcomm. Уязвимыми были системы на Android 13, 14, 15 и 16. Такой охват показывает, что проблема была не ограничена одной линейкой или одним поколением железа, а находилась в общем программном слое Knox, который использовался годами.
Широкий список затронутых устройств особенно важен для бизнеса. В корпоративной среде часто одновременно используются разные поколения смартфонов: старые аппараты у части сотрудников, новые флагманы у руководителей, устройства среднего класса у полевых команд и резервные телефоны в отдельных подразделениях. Если уязвимость затрагивает сразу несколько поколений, простая проверка «у нас новые устройства» уже не дает гарантии безопасности.
Нужно учитывать и сроки поддержки. Старые модели могут получать обновления позже, реже или уже не получать их вовсе. Если смартфон Galaxy S9 или другое старое устройство продолжает использоваться в рабочих процессах, оно может оставаться в зоне риска даже после выхода патча для поддерживаемых моделей. Для корпоративной безопасности важно не только знать о патче, но и понимать, какие устройства реально смогли его получить.
Для обычных пользователей главный шаг — проверить наличие январского обновления безопасности Samsung за 2026 год или более свежего патча. Если устройство получило обновление, его нужно установить. Если смартфон давно не получает исправления безопасности, стоит рассмотреть замену устройства или ограничение чувствительных операций на нем. Смартфон без актуальных патчей постепенно превращается в удобную цель для атакующих, даже если внешне работает нормально.
Проверить уровень обновления безопасности можно в настройках устройства. Обычно нужная информация находится в разделе сведений о телефоне и программном обеспечении. Важно смотреть не только версию Android, но и дату патча безопасности. Устройство может работать на новой версии Android, но иметь старый уровень security patch, если производитель или оператор задержал выпуск конкретного обновления.
Для корпоративных администраторов важна инвентаризация. Нужно понять, какие модели Samsung используются в компании, какие версии Android и уровни патчей на них установлены, какие устройства подключены к MDM или EMM, а какие остались вне управления. Без такой картины невозможно оценить, закрыта ли CVE-2026-20971 во всем парке устройств. Особенно опасны личные устройства сотрудников, которые имеют доступ к рабочей почте или VPN, но не контролируются централизованно.
MDM-политики должны требовать минимальный уровень патча безопасности. Если устройство не обновлено до нужной версии, ему можно ограничить доступ к корпоративным ресурсам. Это не наказание пользователя, а нормальная мера защиты: телефон с известной уязвимостью в системном компоненте не должен иметь полный доступ к внутренним данным компании. Такой подход особенно важен для почты, файловых хранилищ, CRM, административных панелей и VPN.
Уязвимость в Knox также напоминает, что мобильная безопасность не ограничивается запретом на вредоносные приложения. Даже если пользователь скачивает приложения только из официального магазина, риск не исчезает полностью. Вредонос может попасть в магазин, легитимное приложение может быть скомпрометировано, а пользователь может установить APK из внешнего источника. Если на устройстве есть локальная уязвимость повышения привилегий, вредоносное приложение получает больше возможностей.
Поэтому установка приложений из неизвестных источников должна быть отключена, если в ней нет реальной необходимости. Для корпоративных устройств лучше использовать разрешенные списки приложений, запрет sideloading, контроль прав и проверку репутации. Если сотруднику нужно приложение вне официального магазина, его стоит проверять отдельно, а не разрешать произвольную установку APK на рабочий телефон.
Особое внимание нужно уделять приложениям с широкими разрешениями. Если приложение просит доступ к SMS, уведомлениям, файлам, специальным возможностям, экрану, VPN-профилю или администрированию устройства, риск возрастает. В сочетании с уязвимостью в системном компоненте такие разрешения могут облегчить дальнейшую атаку. Пользователю стоит регулярно проверять, какие приложения установлены и какие права они получили.
Для Android важна и изоляция приложений. Нормальная модель безопасности предполагает, что приложение работает в своей песочнице и не может свободно читать данные других программ или вмешиваться в ядро. Локальная уязвимость в Knox нарушает эту модель на более низком уровне. Поэтому исправления ядра, драйверов и защитных подсистем не менее важны, чем обновления обычных приложений.
CVE-2026-20971 также показывает сложность защитных платформ вроде Knox. Чем больше функций безопасности добавляется в систему, тем больше кода работает с привилегиями и влияет на критические процессы. PROCA и FIVE создавались для контроля целостности и блокировки неавторизованного кода, но ошибка в их взаимодействии сама стала потенциальной точкой риска. Безопасность требует не только новых механизмов, но и постоянного аудита этих механизмов.
Это не означает, что Knox бесполезен или опасен сам по себе. Наоборот, такие платформы решают реальные задачи защиты мобильных устройств. Но любой сложный защитный компонент должен регулярно проверяться, обновляться и тестироваться на ошибки памяти, состояния гонки, некорректное освобождение объектов и обходы. Чем глубже компонент интегрирован в ядро, тем выше требования к качеству его кода.
Для исследователей этот случай интересен тем, что баг существовал около восьми лет. Это долгий срок для уязвимости в популярной мобильной платформе. Он показывает, что ошибки синхронизации и use-after-free могут оставаться незамеченными даже в коде, который работает на миллионах устройств. Такие баги сложно находить, потому что они зависят от точного порядка выполнения потоков, редких состояний и особенностей планировщика.
Состояния гонки особенно трудны для тестирования. Если ошибка проявляется только при определенном моменте переключения потоков, обычные тесты могут годами ее не видеть. На одном устройстве баг может воспроизводиться редко, на другом чаще, на третьем почти никогда. Исследователям приходится искусственно создавать условия, в которых один поток успевает получить указатель, другой освобождает объект, а первый затем продолжает работу с уже недействительной памятью.
Защитные механизмы вроде KCFI усложняют превращение таких ошибок в практическую атаку, но не отменяют необходимости исправлять первопричину. Если баг остается, исследователи или злоумышленники могут найти способ обойти ограничения. История CVE-2026-20971 показывает именно это: наличие KCFI подняло сложность, но не сделало эксплуатацию невозможной для специалистов, которые глубоко разобрались в поведении компонента.
Для владельцев Samsung-устройств хорошая новость в том, что Samsung уже выпустила исправление. Плохая новость в том, что патч защищает только те устройства, которые его действительно получили и установили. В Android-экосистеме путь обновления зависит от модели, региона, оператора, политики поддержки и настроек пользователя. Поэтому после новости об уязвимости нельзя просто считать, что проблема автоматически исчезла.
Пользователям стоит включить автоматическую установку обновлений и регулярно проверять доступность патчей вручную. Если устройство сообщает, что обновлений нет, но уровень патча безопасности старый, нужно уточнить, поддерживается ли модель. Для старых смартфонов, которые больше не получают security updates, лучше не использовать их для банковских приложений, корпоративной почты, криптокошельков, рабочих мессенджеров и хранения важных документов.
Для корпоративных устройств также важно контролировать root, разблокировку загрузчика и нестандартные прошивки. Knox и другие защитные механизмы рассчитаны на определенную модель доверия. Если пользователь разблокировал загрузчик, поставил кастомную прошивку или получил root, часть гарантий безопасности может исчезнуть. В рабочей среде такие устройства должны автоматически терять доступ к чувствительным ресурсам, если политика компании это предусматривает.
С другой стороны, сама уязвимость CVE-2026-20971 не требует, чтобы устройство было заранее рутировано. Напротив, она интересна тем, что потенциально могла помочь поднять привилегии из более ограниченного состояния. Поэтому отсутствие root у пользователя не означает отсутствия риска. Главное — актуальные патчи, контроль приложений и ограничение каналов первичного заражения.
Важный практический вывод касается корпоративных телефонов как точки входа. Смартфон давно перестал быть второстепенным устройством. На нем есть рабочая почта, документы, мессенджеры, приложения для подтверждения входа, VPN, календарь, контакты, облачные диски и иногда доступ к внутренним системам. Если такой телефон скомпрометирован, атакующий может использовать его не только для кражи личных данных, но и для продвижения в корпоративную инфраструктуру.
Компрометация мобильного устройства особенно опасна из-за доверия. Если запрос приходит с телефона сотрудника, из привычного приложения или через уже авторизованную сессию, он может выглядеть легитимно. Злоумышленник может читать коды подтверждения, использовать push-уведомления MFA, изучать переписку, искать внутренние ссылки и документы. Поэтому мобильная безопасность должна быть частью общей модели защиты компании, а не отдельной технической темой.
Для команд безопасности полезно отслеживать признаки компрометации Android-устройств: неожиданные установки приложений, повышенный расход батареи и трафика, неизвестные VPN-профили, изменение настроек специальных возможностей, подозрительные разрешения, отключение Play Protect, необычные MDM-события, ошибки целостности и входы в корпоративные сервисы с устройств с устаревшим патчем. Один признак не всегда доказывает атаку, но их комбинация требует проверки.
С точки зрения реагирования, при подозрении на компрометацию корпоративного смартфона нужно не только удалить приложение. Следует изолировать устройство, отозвать корпоративные токены, проверить входы, сменить пароли, пересмотреть MFA-сессии, проверить почту и мессенджеры, а при высоком риске выполнить полную переустановку устройства. Если вредонос получил расширенные привилегии, обычное удаление APK может быть недостаточным.
Для пользователей важно помнить: обновления безопасности на телефоне так же важны, как обновления Windows, macOS или Linux. Многие относятся к смартфону как к закрытому устройству, которое «само себя защищает». Но мобильные системы тоже содержат ядро, драйверы, системные службы и сложные защитные компоненты. Уязвимость в Knox показывает, что даже встроенные механизмы безопасности могут иметь ошибки, которые исправляются только патчами.
Также не стоит недооценивать старые телефоны, которые используются «только для мессенджеров» или «только для второй SIM-карты». Если на таком устройстве есть доступ к почте, облаку, социальным сетям или SMS, его компрометация может иметь серьезные последствия. Старые смартфоны без обновлений лучше держать без важных аккаунтов или выводить из активного использования.
Для разработчиков мобильных защитных компонентов этот случай подчеркивает необходимость аккуратной работы с памятью и многопоточностью в ядре. Ошибка освобождения объекта и повторного использования указателя может годами оставаться скрытой, но после обнаружения превращается в удобный строительный блок для атак. Особенно критичны подсистемы, которые работают при запуске процессов, проверке целостности и применении политик выполнения кода.
Для производителей смартфонов важна прозрачность бюллетеней. Пользователь и администратор должны понимать, какие модели затронуты, какие версии Android уязвимы, какой патч закрывает проблему и что делать устройствам вне поддержки. Чем яснее информация, тем быстрее компании смогут обновить парк устройств и ограничить устаревшие модели. Размытые формулировки затрудняют оценку риска.
CVE-2026-20971 также показывает, почему независимые исследования мобильных платформ важны. Вендоры сами находят и исправляют множество багов, но внешние команды часто обнаруживают сложные ошибки, которые не всплыли в обычных проверках. Ответственное раскрытие и быстрые патчи помогают закрывать такие проблемы до массового использования в атаках. Но после выпуска исправления ответственность переходит к владельцам устройств и администраторам: обновление нужно действительно установить.
Для организаций, где используются Samsung Galaxy, разумный план действий включает несколько шагов. Нужно провести инвентаризацию моделей, проверить уровень патча безопасности, убедиться в установке январского обновления 2026 года или более свежих исправлений, ограничить доступ неактуальных устройств к корпоративным сервисам, запретить установку APK из неизвестных источников, проверить MDM-политики и обучить сотрудников не устанавливать сомнительные приложения.
Отдельно стоит проверить устройства руководителей и сотрудников с расширенным доступом. Чем выше доступы у человека, тем ценнее его смартфон для атакующих. Телефон руководителя, администратора, финансиста, юриста, специалиста по безопасности или разработчика может содержать больше чувствительной информации, чем обычная рабочая станция. Такие устройства должны обновляться в первую очередь и находиться под строгим контролем.
Для BYOD-сценариев, где сотрудники используют личные телефоны для работы, важно установить минимальные требования. Компания может не управлять личным устройством полностью, но должна требовать актуальный security patch, блокировку экрана, отсутствие root, включенное шифрование, запрет неизвестных источников и возможность удалить корпоративные данные при увольнении или потере устройства. Если личный телефон не соответствует требованиям, доступ к рабочим данным лучше ограничить.
Уязвимость в Knox не означает, что все затронутые смартфоны были массово взломаны. Для атаки требовались определенные условия, локальный доступ и взаимодействие пользователя. Но кибербезопасность оценивает не только факт массовой эксплуатации, но и потенциальную ценность уязвимости. Баг в ядре, который может использоваться недоверенным приложением для повреждения памяти, является серьезным элементом атакующей цепочки, особенно в корпоративной среде.
Поэтому реакция должна быть спокойной, но практичной. Не нужно паниковать и немедленно выбрасывать все устройства Samsung. Нужно проверить обновления, установить патчи, убрать старые неподдерживаемые модели из чувствительных сценариев, ограничить установку приложений и использовать MDM для контроля корпоративных телефонов. Именно такие действия реально снижают риск.
Главный вывод состоит в том, что CVE-2026-20971 в Samsung Knox около восьми лет затрагивала широкий круг устройств Galaxy, включая модели от S9 до S25, смартфоны серии Galaxy A, устройства на Exynos и Qualcomm, а также системы Android 13, 14, 15 и 16. Ошибка была связана с компонентами PROCA и FIVE, которые отвечают за проверку процессов и контроль целостности, и приводила к use-after-free в объекте task_integrity при состоянии гонки во время execve(). Несмотря на защиту KCFI, исследователи LucidBit Labs нашли способ добиться повреждения памяти ядра через недоверенное приложение. Samsung закрыла проблему январским обновлением безопасности 2026 года. Пользователям нужно установить актуальный патч, а компаниям — проверить парк Galaxy-устройств, ограничить доступ старых моделей, запретить установку неизвестных APK и включить контроль уровня обновлений через MDM.