Integer Overflow or Wraparound in Graphics
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
Falha de integer overflow/wraparound (CWE-190) no componente gráfico de múltiplos chipsets Qualcomm Snapdragon, que ocorre durante o cálculo de alinhamento em alocação de memória e resulta em corrupção de memória. Está no catálogo KEV da CISA com indicação de exploração ativa e limitada — o Android Security Bulletin de março de 2026 registra que a CVE 'pode estar sob exploração limitada e direcionada'. O vetor é local (AV:L) e exige privilégios baixos, o que aponta para uso em cadeias de escalonamento de privilégio a partir de um app malicioso já instalado, não para ataque remoto direto.
Technical detail
O CWE associado é CWE-190 (Integer Overflow or Wraparound). O padrão típico desse tipo de falha em drivers gráficos é um cálculo de alinhamento de alocação — algo como somar o tamanho solicitado a um valor de alinhamento e depois arredondar via máscara de bits (ex.: (size + align - 1) & ~(align - 1)) — sem verificar se a soma excede os limites do tipo inteiro usado. Se o atacante controla o tamanho e/ou o alinhamento passados para a rotina de alocação do subsistema gráfico do driver Qualcomm, um valor próximo do limite máximo do tipo causa wraparound, produzindo um resultado de alocação menor do que o esperado.
O efeito prático é que código subsequente continua operando como se o buffer tivesse o tamanho originalmente solicitado, escrevendo além dos limites reais da alocação — corrupção de memória em heap ou em região de kernel, dependendo de onde a rotina de alocação com alinhamento é chamada (kernel graphics driver / GPU memory management).
As fontes analisadas (advisory do fornecedor, bulletin Android, entrada KEV) não detalham a função, arquivo ou componente exato (nome do driver, ioctl específico, subsistema kgsl ou equivalente) nem o tipo de dado inteiro envolvido. Essas informações não foram confirmadas na pesquisa e não devem ser assumidas.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) indica acesso local, complexidade baixa, exigência de privilégio baixo e nenhuma interação do usuário, com impacto total em confidencialidade, integridade e disponibilidade — perfil consistente com uma primitiva de escalonamento de privilégio ou execução de código em contexto de kernel/driver a partir de um processo já em execução no dispositivo.
How it’s exploited
A explicação técnica das fontes descreve o mecanismo como 'corrupção de memória ao usar alinhamentos para alocação de memória', sem detalhar a interface exposta (ioctl, syscall, API de biblioteca gráfica). Dado o vetor local (AV:L) e a exigência de privilégio baixo (PR:L), o cenário mais consistente é: um aplicativo ou processo já instalado no dispositivo, com privilégios de app comum, invoca a interface do driver gráfico Qualcomm passando parâmetros de tamanho/alinhamento controlados, disparando o overflow e a corrupção de memória subsequente — sem necessidade de interação do usuário.
O Android Security Bulletin de março de 2026 registra que há indícios de exploração limitada e direcionada dessa CVE, o que é reforçado pela presença no catálogo KEV da CISA (adicionado em 03/03/2026, com prazo de mitigação até 24/03/2026 conforme BOD 22-01). Esse padrão — exploração local, restrita, sem confirmação de uso em ransomware — é típico de cadeias usadas em spyware comercial ou ataques direcionados que combinam uma vulnerabilidade inicial (ex.: em navegador ou mensageiro) com uma escalada de privilégio no driver gráfico para obter execução em contexto de kernel.
A CISA não fornece detalhes técnicos de exploração além de classificar como corrupção de memória por CWE-190; nenhuma das fontes analisadas descreve prova de conceito pública ou PoC vazado. Não há evidência, nas fontes consultadas, de exploração em massa ou de uso em campanhas de ransomware.
Versions
How to protect
O caminho de correção primário é o security patch level do Android de 2026-03-05 ou posterior, conforme o Android Security Bulletin de março de 2026 — mas a correção efetiva depende do fabricante do dispositivo (OEM) incorporar o patch do componente fechado da Qualcomm ao firmware/driver gráfico, já que esse componente não é parte do AOSP aberto. A CISA recomenda 'aplicar mitigações conforme instrução do fornecedor' e observa explicitamente para 'verificar com fornecedores/OEMs específicos sobre o status de correção' — ou seja, a data do patch level do Android não garante que todo dispositivo com aquele nível já tenha o driver corrigido.
Não há, nas fontes analisadas, workaround de configuração (flag, política SELinux, desativação de função) documentado pelo fornecedor. Como o vetor é local, controles compensatórios giram em torno de reduzir a superfície de execução de código não confiável no dispositivo: manter o Google Play Protect ativo, restringir instalação de apps fora de lojas verificadas e aplicar políticas de MDM que limitem a instalação de aplicativos de origem desconhecida — isso reduz a chance de um app malicioso alcançar a interface vulnerável, mas não elimina a falha.
Não existe mitigação de rede ou de WAF aplicável: a vulnerabilidade está em um driver de kernel/gráfico local, não em uma superfície de rede exposta. Considerar o dispositivo mitigado apenas por estar em versão recente do Android, sem confirmar o patch do driver Qualcomm específico, é o erro mais comum de se cometer aqui.
How to detect
Não há assinatura ou indicador de comprometimento confiável documentado nas fontes consultadas. Em nível de dispositivo, sinais possíveis incluem crashes ou reinicializações inesperadas do driver gráfico/GPU registrados em dmesg ou logs de kernel, negações SELinux relacionadas a interfaces de alocação de memória do driver Qualcomm, e comportamento anômalo de apps que interagem diretamente com interfaces gráficas de baixo nível — mas nenhuma dessas observações é específica o suficiente para confirmar exploração desta CVE em particular. A CISA e o fornecedor não publicaram IOCs específicos nas fontes analisadas.