Μία ιδιαίτερα σοβαρή ευπάθεια ασφαλείας, η οποία παρέμεινε αθέατη για σχεδόν οκτώ χρόνια, εντοπίστηκε στον πυρήνα ασφαλείας KNOX της Samsung, επηρεάζοντας ένα τεράστιο εύρος συσκευών Galaxy, από τη σειρά Galaxy S9 μέχρι και τα νεότερα Galaxy S25. Το κενό ασφαλείας, που καταγράφηκε ως CVE-2026-20971 και έλαβε βαθμολογία σοβαρότητας 7,8 στο σύστημα CVSS, αναδεικνύει για ακόμη μία φορά πόσο περίπλοκη έχει γίνει η ασφάλεια των σύγχρονων smartphones.

Η ανακάλυψη έγινε από τους ερευνητές της LucidBit Labs, οι οποίοι διαπίστωσαν ότι η ευπάθεια βρισκόταν στον τρόπο με τον οποίο αλληλεπιδρούν δύο κρίσιμα υποσυστήματα ασφαλείας του KNOX, τα PROCA και FIVE.
Πώς λειτουργεί ο μηχανισμός ασφαλείας της Samsung
Το PROCA αποτελεί ένα ιδιόκτητο υποσύστημα του πυρήνα Android που έχει αναπτύξει η Samsung με στόχο να εμποδίζει την εκτέλεση μη εξουσιοδοτημένων διεργασιών. Ουσιαστικά, λειτουργεί ως ένας μηχανισμός επαλήθευσης της ταυτότητας των εφαρμογών και των διεργασιών που εκτελούνται στη συσκευή.
Δείτε επίσης: Η Samsung συνεχίζει την ταχεία διάθεση του One UI 8 σε περισσότερες συσκευές Galaxy
Για να επιβεβαιώσει ότι μια διεργασία είναι αξιόπιστη, το PROCA βασίζεται στο FIVE, ένα υποσύστημα ακεραιότητας που παρακολουθεί συνεχώς την κατάσταση ασφαλείας κάθε διεργασίας μέσα στον πυρήνα του λειτουργικού συστήματος. Το FIVE διατηρεί πληροφορίες σχετικά με το επίπεδο εμπιστοσύνης κάθε διεργασίας και διασφαλίζει ότι δεν πραγματοποιούνται μη εξουσιοδοτημένες τροποποιήσεις.
Ωστόσο, η αλληλεπίδραση των δύο αυτών μηχανισμών δημιούργησε ένα απρόσμενο σημείο αδυναμίας.

Ένα εξαιρετικά μικρό παράθυρο που μπορούσε να οδηγήσει σε παραβίαση
Οι ερευνητές διαπίστωσαν ότι σε συγκεκριμένες συνθήκες δημιουργείται ένα ελάχιστο χρονικό κενό κατά τη μετάβαση μιας διεργασίας από μία κατάσταση ακεραιότητας σε μία άλλη. Εξαιτίας της προληπτικής φύσης του πυρήνα Android, ένα thread εκτέλεσης μπορεί να διακοπεί ακριβώς τη στιγμή που διαβάζει έναν pointer μνήμης και πριν προλάβει να τον χρησιμοποιήσει.
Το αποτέλεσμα είναι η δημιουργία ενός κλασικού σεναρίου «use-after-free» (UAF), μιας κατηγορίας ευπαθειών που εμφανίζεται όταν ένα πρόγραμμα συνεχίζει να χρησιμοποιεί δεδομένα τα οποία έχουν ήδη απελευθερωθεί από τη μνήμη. Αν και τέτοιου είδους σφάλματα είναι εξαιρετικά δύσκολο να αξιοποιηθούν στην πράξη, παραμένουν ιδιαίτερα επικίνδυνα, καθώς μπορούν να οδηγήσουν σε καταστροφή της μνήμης του πυρήνα και, υπό προϋποθέσεις, στη μη εξουσιοδοτημένη εκτέλεση κώδικα.
Οι σύγχρονες άμυνες δυσκόλεψαν αλλά δεν απέτρεψαν την εκμετάλλευση
Η Samsung είχε ήδη ενσωματώσει μηχανισμούς προστασίας όπως το Kernel Control Flow Integrity (KCFI), το οποίο περιορίζει τα αυθαίρετα function calls στον πυρήνα του συστήματος. Η συγκεκριμένη τεχνολογία αύξησε σημαντικά το επίπεδο δυσκολίας μιας πιθανής επίθεσης.
Δείτε επίσης: Η Samsung παρουσίασε το Galaxy Book6 Edge
Παρόλα αυτά, οι ερευνητές κατάφεραν να βρουν έναν εναλλακτικό τρόπο εκμετάλλευσης του προβλήματος, χρησιμοποιώντας ειδικά διαμορφωμένα αρχεία που δεν μπορούσαν να εκτελεστούν κανονικά από το λειτουργικό σύστημα. Μέσω μιας σειράς τεχνικών χειρισμών, κατόρθωσαν να ανακατανείμουν τμήματα της μνήμης με ελεγχόμενο τρόπο και να δημιουργήσουν συνθήκες που θα μπορούσαν να οδηγήσουν σε βαθύτερη παραβίαση της συσκευής.
Ποιες συσκευές επηρεάζονται
Η ευπάθεια επηρέαζε πολλές γενιές συσκευών Samsung, συμπεριλαμβανομένων των σειρών Galaxy S9 έως Galaxy S25, αρκετών μοντέλων της σειράς Galaxy A, καθώς και συσκευών που βασίζονται τόσο σε επεξεργαστές Exynos όσο και Qualcomm.
Η Samsung διόρθωσε το πρόβλημα μέσω της ενημέρωσης ασφαλείας του Ιανουαρίου 2026, ενώ οι επηρεαζόμενες εκδόσεις του λειτουργικού περιλαμβάνουν τα Android 13, Android 14, Android 15 και Android 16.
Γιατί ακόμη και μια τοπική ευπάθεια μπορεί να είναι επικίνδυνη
Επιφανειακά, η συγκεκριμένη ευπάθεια θεωρείται τοπική, καθώς απαιτεί κάποια μορφή αλληλεπίδρασης με τη συσκευή. Ωστόσο, οι ειδικοί επισημαίνουν ότι η έννοια της «τοπικής πρόσβασης» δεν σημαίνει απαραίτητα ότι ο νόμιμος κάτοχος βρίσκεται πάντα στον έλεγχο της συσκευής του.

Τα smartphones αποτελούν πλέον μόνιμα συνδεδεμένες συσκευές που περιέχουν προσωπικά δεδομένα, εταιρικές πληροφορίες, κωδικούς πρόσβασης και στοιχεία ταυτοποίησης. Ακόμη και μια σύντομη απώλεια φυσικού ελέγχου της συσκευής ή η εγκατάσταση μιας κακόβουλης εφαρμογής μπορεί να δημιουργήσει συνθήκες που επιτρέπουν την αξιοποίηση παρόμοιων αδυναμιών.
Σε εταιρικά περιβάλλοντα, μια επιτυχημένη παραβίαση κινητού τηλεφώνου θα μπορούσε να αποτελέσει το πρώτο βήμα για την πρόσβαση σε εσωτερικά δίκτυα και κρίσιμες υποδομές.
Δείτε επίσης: Νέες διαρροές για το Samsung Galaxy A27 – Χαρακτηριστικά και αλλαγές
Το μεγαλύτερο μάθημα για τη βιομηχανία της κυβερνοασφάλειας
Η υπόθεση του CVE-2026-20971 αναδεικνύει μια σημαντική πραγματικότητα της σύγχρονης κυβερνοασφάλειας. Οι ίδιοι οι μηχανισμοί προστασίας, όσο εξελιγμένοι και αν είναι, μπορούν να μετατραπούν σε επιφάνειες επίθεσης όταν η πολυπλοκότητά τους αυξάνεται.
Για τους χρήστες, το βασικό συμπέρασμα είναι σαφές: η εγκατάσταση των τελευταίων ενημερώσεων ασφαλείας δεν αποτελεί πλέον προαιρετική διαδικασία αλλά αναγκαία προϋπόθεση προστασίας. Για τη βιομηχανία, η συγκεκριμένη ευπάθεια λειτουργεί ως υπενθύμιση ότι ακόμη και τα πιο προηγμένα συστήματα ασφαλείας απαιτούν συνεχή έλεγχο και επανεξέταση απέναντι σε ολοένα πιο εξελιγμένες απειλές.
