CVE-2021-25394
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable
Resumo
Falha de use-after-free por race condition no driver do carregador MFC (MFC charger driver) em dispositivos móveis Samsung, corrigida no pacote de segurança SMR MAY-2021 Release 1. Não é explorável remotamente por um atacante sem acesso prévio: exige que o subsistema de rádio (RIL/modem) já esteja comprometido, funcionando como escalonamento de privilégio de 'radio' para escrita arbitrária em nível de kernel. Está no catálogo KEV da CISA como exploração confirmada em ambiente real, o que eleva sua relevância mesmo com CVSS moderado (6.4).
Detalhamento técnico
A vulnerabilidade é uma condição de corrida (race condition) entre threads/processos que acessam uma estrutura de dados do driver do MFC charger (o circuito de carregamento sem fio/Multi-Function Charger da Samsung) sem sincronização adequada. Um dos caminhos libera (free) a memória associada a essa estrutura enquanto outro caminho ainda mantém uma referência e a utiliza depois — o clássico CWE-416 (Use After Free). Como o driver opera em contexto de kernel, a memória liberada pode ser realocada e preenchida com dados controlados pelo atacante, resultando em escrita arbitrária (arbitrary write) quando o ponteiro obsoleto é dereferenciado.
O detalhe crítico do vetor CVSS (PR:H, AC:H) é que o atacante precisa operar com privilégio de 'radio' — ou seja, já ter comprometido o processo/daemon RIL (Radio Interface Layer) do Android, que roda com privilégios elevados mas abaixo do kernel. A partir desse ponto de apoio, o atacante aciona a corrida no driver MFC para obter escrita em memória do kernel, o que normalmente permite escalar para execução de código com privilégios de kernel/root.
Não há detalhamento técnico público do fornecedor sobre o offset de código, a função exata do driver ou a sequência de operações que dispara a corrida — a análise da Samsung é publicada apenas como entrada de catálogo (SVE) sem write-up técnico aberto.
Como é explorada
Pré-requisito real: o atacante precisa de um comprometimento prévio do processo com privilégio 'radio' (tipicamente via exploração separada do stack de banda base, RIL ou modem). Isso não é uma condição trivial de atingir remotamente sem uma cadeia de exploits — CVE-2021-25394 é, na prática, o segundo elo de uma cadeia de escalonamento de privilégios em dispositivos Android da Samsung, não uma vulnerabilidade autônoma explorável por um app malicioso comum ou por um atacante de rede.
O vetor de ataque é local (AV:L) e a complexidade de exploração é alta (AC:H), refletindo a dificuldade de ganhar a corrida entre free e uso, algo que costuma exigir manipulação de timing e possivelmente múltiplas tentativas. Uma vez explorada com sucesso, o impacto é total (C:H/I:H/A:H): escrita arbitrária em kernel geralmente se traduz em execução de código com privilégios máximos, comprometendo integridade e confidencialidade completas do dispositivo.
O registro no catálogo KEV da CISA confirma exploração ativa observada, mas nem a Samsung nem a CISA publicaram detalhes de campanha, atores ou contexto (ex.: se foi usada em spyware comercial contra dispositivos específicos). A ausência de 'Known to be used in ransomware campaigns' no KEV não descarta uso em vigilância direcionada, um padrão comum para vulnerabilidades de escalonamento em kernel de modem/rádio.
Versões
Como se proteger
A correção oficial está no pacote de segurança SMR MAY-2021 Release 1 (Samsung Mobile Release) e posteriores. A ação prática é aplicar a atualização de segurança mensal da Samsung correspondente a maio de 2021 ou mais recente via configurações do sistema (Configurações > Atualização de software) ou through updates empresariais (Knox/EMM). O fornecedor não especifica lista de modelos/chipsets afetados nesta entrada; a disponibilidade do patch varia por modelo e operadora, como o próprio aviso da Samsung ressalva quanto a atrasos regionais.
Como o driver é específico de hardware Samsung (MFC charger, ligado ao carregamento sem fio), não há flag de configuração de usuário, workaround de runtime ou desativação seletiva documentada que mitigue a falha sem o patch do kernel/firmware. Desativar o carregamento sem fio não é uma mitigação validada pelo fornecedor e não deve ser assumida como suficiente, já que a superfície de exploração está no driver, não necessariamente no uso ativo da função de carregamento.
Para frotas corporativas com dispositivos fora de suporte ou sem atualização disponível, a única alternativa realista listada pela CISA no KEV é descontinuar o uso do produto. Como a exploração depende de comprometimento prévio do componente de rádio, reduzir a superfície de ataque do RIL/modem (patches de banda base, restrição de apps com acesso a rádio) funciona como controle compensatório parcial, mas não elimina a falha em si.
Como detectar
Não há assinatura de rede ou log de aplicação confiável para detectar exploração, já que o ataque ocorre inteiramente em nível de kernel/driver local após comprometimento prévio do componente de rádio. Sinais indiretos possíveis incluem crashes ou panics do kernel relacionados ao driver MFC/charger em logs de sistema (dmesg, kernel logs, tombstones do Android) e evidências de comprometimento anterior do processo RIL/radio, que é pré-requisito da cadeia. Sem telemetria de EDR mobile ou acesso a logs de kernel do dispositivo, a exploração tende a ser invisível para o SOC.