Qualcomm opublikował sierpniowy biuletyn bezpieczeństwa 2026 obejmujący szereg podatności w komponentach wykorzystywanych przez platformy Snapdragon oraz inne rozwiązania producenta. Wśród załatanych luk znalazły się błędy dotyczące mechanizmów autoryzacji, przepełnień bufora, błędów zarządzania pamięcią oraz nieprawidłowej obsługi zasobów. Szczególną uwagę zwracają podatności pozwalające na zdalne wykonanie kodu oraz błędy występujące w komponentach o wysokim poziomie uprzywilejowania.
Najważniejsze podatności
CVE-2026-25254 (CVSS 9.8) – Qualcomm Software Center
Najwyżej oceniona podatność w biuletynie dotyczy komponentu Qualcomm Software Center. Problem wynika z niewłaściwej implementacji mechanizmów autoryzacji w interfejsie SocketIO. Qualcomm sklasyfikował lukę jako krytyczną ze względu na możliwość zdalnego wykonania kodu bez konieczności uwierzytelnienia.
CVE-2026-25293 (CVSS 9.6) – Power Line Communication Firmware
Podatność znajduje się w oprogramowaniu układowym Power Line Communication (PLC). Przyczyną jest przepełnienie bufora związane z nieprawidłową kontrolą dostępu. Błąd może zostać wykorzystany do wykonania nieautoryzowanych operacji w podatnym komponencie firmware.
CVE-2026-25255 (CVSS 8.8) – Qualcomm Software Center
Luka związana jest z udostępnieniem funkcjonalności, która nie powinna być dostępna w sposób umożliwiający jej wykorzystanie przez nieuprawnionych użytkowników. Podatność dotyczy tego samego komponentu co CVE-2026-25254, co wskazuje na szerszy zakres problemów bezpieczeństwa w Qualcomm Software Center.
Pozostałe istotne podatności
CVE-2026-25262 (CVSS 6.9) – Primary Bootloader
Błąd typu write-what-where condition występujący w Primary Bootloader podczas przetwarzania specjalnie przygotowanych plików ELF. Podatność dotyczy jednego z najbardziej wrażliwych komponentów odpowiedzialnych za inicjalizację urządzenia podczas uruchamiania systemu.
CVE-2026-24082 (CVSS 7.8) – Automotive GPU
Błąd typu Use-After-Free w komponencie Automotive GPU. Podatności tej klasy wynikają z odwołań do wcześniej zwolnionych obszarów pamięci i są często spotykane w komponentach odpowiedzialnych za przetwarzanie grafiki i multimediów.
CVE-2025-47401 oraz CVE-2025-47403 (CVSS 6.5) – WLAN HAL oraz WLAN Firmware
Obie podatności dotyczą stosu komunikacji bezprzewodowej. Luki związane są z błędami odczytu poza granicami bufora podczas operacji związanych z konfiguracją kanałów radiowych i roamingiem sieciowym.
CVE-2025-47405 (CVSS 7.8) – Camera
Podatność typu untrusted pointer dereference w komponencie kamery. Problem wynika z nieprawidłowej obsługi wskaźników pochodzących z niezaufanych źródeł.
CVE-2025-47407 (CVSS 7.8) – DSP Service
Błąd typu Time-of-Check Time-of-Use (TOCTOU) w usłudze DSP. Podatność związana jest z warunkiem wyścigu pomiędzy momentem weryfikacji a wykorzystaniem zasobu.