OEMpocalypse: Samsung, Xiaomi ve Oppo’da bootloader kilitli root zinciri
Güvenlik araştırmacısı Lukas Maar, “OEMpocalypse” adlı araştırma serisinde yetkisiz bir Android uygulamasından (untrusted_app) bootloader kilitli Samsung, Xiaomi ve Oppo/OnePlus/Realme flagship cihazlarda root erişimine ulaşan genel bir strateji gösterdi. Yaklaşım, OEM’e özgü sandbox escape zincirlerini OEM kernel sürücülerindeki page UAF zafiyetleriyle birleştiriyor. Demo cihazlar Temmuz 2026 firmware ile kilitli bootloader üzerinde doğrulandı.
Ana Gelişme
Calif.io’da yayınlanan Part 1 araştırması, iki aşamalı genel stratejiyi belgeliyor:
Aşama 1 — Sandbox escape: OEM katmanındaki (One UI, HyperOS, ColorOS) zafiyetlerle uygulama sandbox’ından çıkış.
Aşama 2 — Kernel privilege escalation: OEM kernel sürücülerindeki page use-after-free (UAF) bug’larıyla kernel seviyesinde yetki yükseltme.
Demo cihazlar ve firmware:
- Galaxy S26 Ultra, S26 (Samsung)
- Xiaomi 17
- Oppo Find X9 Ultra
- OnePlus Ace 6 Ultra
Tüm demo’lar Temmuz 2026 firmware, kilitli bootloader ve verified boot green durumunda gerçekleştirildi. Kapsam Galaxy S23–S26 + Z serisi, Xiaomi mid-to-flagship ve Oppo ailesi flagship’lerini içeriyor.
Araştırma, KASLR, CFI ve slab hardening’i control-flow hijacking olmadan bypass ediyor. Kernel 5.15–6.12 arasında taşınabilir primitive sunuyor.
OEM yamaları henüz dağıtılmamış olabilir. Bu aktif bir araştırma açıklamasıdır; Parts 2–4 exploit detaylarıyla gelecek.
Neden Önemli?
Android’in genel güvenlik sertleştirmeleri (AOSP, chipset) yıllar içinde güçlendi. Ancak OEM katmanı — üreticilerin One UI, HyperOS ve ColorOS gibi özelleştirmeleri — zayıf halka olarak öne çıkıyor. Android security tartışması artık sadece Google ve Qualcomm katmanını değil, üretici kodunu da kapsamalı.
Türkiye pazarı için bağlam doğrudan: Samsung ve Xiaomi, Türkiye’de en çok satan Android markaları. Milyonlarca kilitli-bootloader cihaz potansiyel olarak etkilenebilir. Mobile security farkındalığı hem geliştiriciler hem son kullanıcılar için kritik.
Teknik Detaylar
Page UAF primitive: Use-after-free, kernel bellek yönetiminde serbest bırakılmış bir sayfanın hâlâ erişilebilir kalması durumunda oluşur. Saldırgan, bu sayfayı yeniden tahsis ederek kernel bellek düzenini manipüle edebilir. Maar’ın yaklaşımı, control-flow hijacking yerine bu primitive’i kullanıyor — KASLR ve CFI bypass’ı bu şekilde mümkün oluyor.
KASLR bypass: Kernel Address Space Layout Randomization, kernel bellek adreslerini rastgeleleştirir. Page UAF ile saldırgan, adres tahminine gerek kalmadan bellek manipülasyonu yapabiliyor.
CFI bypass: Control-Flow Integrity, fonksiyon çağrılarının beklenen yollardan gitmesini zorlar. Maar’ın stratejisi CFI’yi atlatıyor çünkü control-flow hijacking kullanmıyor.
OEM kernel sürücüleri: Samsung, Xiaomi ve Oppo’nun özelleştirilmiş kernel sürücüleri, AOSP’nin genel hardening’inden bağımsız kod içeriyor. Bu sürücülerdeki UAF bug’ları, genel Android güvenliğinden bağımsız bir saldırı yüzeyi oluşturuyor.
Taşınabilirlik: Kernel 5.15–6.12 arası taşınabilir primitive, farklı OEM’ler ve cihaz nesilleri arasında aynı stratejinin uygulanabilir olduğunu gösteriyor.
Bağlam
OEMpocalypse araştırması, application security alanında OEM kodunu hedef alan yeni bir saldırı kategorisi tanımlıyor. Geleneksel Android güvenlik araştırmaları AOSP ve chipset odaklıydı; Maar’ın çalışması üretici özelleştirmelerini merkeze alıyor.
Calif.io blog, Mallory.ai ve rdintel (HN mirror) ikincil doğrulama sağladı. Araştırmacının LinkedIn paylaşımı demo videolarını içeriyor.
Türkiye’deki geliştiriciler ve güvenlik profesyonelleri için: OEM güvenlik güncellemelerini takip etmek artık opsiyonel değil. Yamalar henüz dağıtılmamış olabilir — kullanıcılar üretici güvenlik bültenlerini izlemeli.
Sonraki Adımlar
Maar, Parts 2–4’te exploit detaylarını ve ek bulguları yayınlayacağını belirtti. OEM’lerin (Samsung, Xiaomi, Oppo) yama durumu henüz doğrulanmadı.
Kullanıcılar için pratik öneriler:
- OEM güvenlik güncellemelerini derhal uygulayın
- Güvenilmeyen uygulama kaynaklarından APK yüklemeyin
- Kritik veriler için ek şifreleme katmanı düşünün
Geliştiriciler için: OEM katmanındaki güvenlik varsayımlarını yeniden değerlendirin. AOSP hardening yeterli değil; üretici özelleştirmeleri ayrı bir risk yüzeyi.