کوالکام (Qualcomm Technologies) یک بولتن امنیتی فوری منتشر کرده که به چندین آسیبپذیری حیاتی affecting میلیونها دستگاه در سراسر دنیا میپردازد.
جدیترین نقص امنیتی، مستقیماً فرآیند Secure Boot را هدف قرار میدهد؛ سازوکاری حیاتی که از دستگاهها در برابر نرمافزارهای مخرب هنگام راهاندازی محافظت میکند.
بهروزرسانی امنیتی منتشرشده در امروز، شش آسیبپذیری با اولویت بالا را در نرمافزار اختصاصی کوالکام رفع میکند.
CVE-2025-47372 جدیترین تهدید محسوب میشود و بالاترین سطح امنیتی شرکت را دریافت کرده، زیرا امکان به خطر افتادن کامل فرآیند بوت را فراهم میکند.
آسیبپذیری حیاتی بوت
CVE-2025-47372 با سطح امنیتی «Critical» و امتیاز CVSS همسطح، نشانهای از شدت بالای آن است.
این آسیبپذیری بخش فناوری بوت را تحت تأثیر قرار میدهد؛ همان سیستمی که نحوه شروع دستگاه و بارگذاری سیستمعامل را کنترل میکند.
در صورت بهرهبرداری موفق، مهاجمان میتوانند از بازرسیهای امنیتی عبور کنند، بدافزار دائمی نصب کرده یا پیش از بارگذاری سیستمعامل، کنترل غیرمجاز بر دستگاه بهدست آورند.
تیم امنیت داخلی کوالکام این نقص را کشف کرده که نشاندهنده رویکرد فعال این شرکت در شناسایی تهدیدهاست.
با این حال، این کشف نگرانیهایی درباره مدتزمانی که این آسیبپذیری در دستگاههای فعال وجود داشته بدون اینکه شناسایی شود ایجاد میکند.
تهدیدهای امنیتی اضافی
پنج آسیبپذیری مهم دیگر نیز همراه با نقص بحرانی بوت افشا شدند.
CVE-2025-47319 بخش HLOS (سیستمعامل سطح بالا) را تحتتأثیر قرار میدهد و با اینکه امتیاز CVSS آن متوسط است، سطح امنیتی «Vital» دریافت کرده و میتواند عملکرد سیستمعامل دستگاه را مختل کند.
CVE-2025-47325 هدفش Firmware بخش TrustZone (TZ) بوده و توسط پژوهشگران امنیتی مستقل، Niek Timmers و Cristofaro Mune از شرکت Raelize در ۳ سپتامبر ۲۰۲۵ گزارش شده است.
این کشف نشاندهنده اهمیت همکاری بین تولیدکنندگان و پژوهشگران مستقل است.
آسیبپذیریهای مهم دیگری نیز در بخشهای صوتی (CVE-2025-47323)، سرویسهای DSP (CVE-2025-47350) و عملکرد دوربین (CVE-2025-47387) شناسایی شدهاند که همگی توسط تحقیقات داخلی کشف شدهاند.
کوالکام در حال اشتراکگذاری وصلههای امنیتی با تولیدکنندگان دستگاه است و بهشدت توصیه میکند که این وصلهها فوراً روی دستگاههای منتشرشده اعمال شوند. سازندگان باید انتشار این آپدیتها را به دلیل تأثیر جدی آنها در اولویت قرار دهند.
کاربرانی که نگران امنیت دستگاه خود هستند باید مستقیماً با سازنده دستگاه تماس بگیرند تا درباره دسترسی به وصلهها و برنامه آپدیت اطلاع کسب کنند.
کوالکام یک آدرس ایمیل اختصاصی برای پرسشهای مرتبط با این بولتن امنیتی ارائه کرده است.
این حادثه چالشهای مداوم صنعت فناوری در حفظ امنیت دستگاهها در اکوسیستمهای پیچیده سختافزاری و نرمافزاری را برجسته میکند.
با افزایش اتصال دستگاهها، آسیبپذیری در سازوکارهای امنیتی اصلی مانند فرآیند بوت، ریسکهای بزرگی برای میلیونها کاربر در سراسر جهان ایجاد میکند.

یک نظر