CVE-2026-21385

HIGH(7.8)KEV

Qualcomm Multiple Chipsets Memory Corruption Vulnerability

Beschreibung

CVE-2026-21385 ist eine hochkritische Memory-Corruption-Schwachstelle in mehreren Qualcomm-Chipsätzen, verursacht durch einen Integer-Overflow bei der Berechnung von Speicherallokations-Alignments. Mit einem CVSS v3.1 Base Score von 7.8 (HOCH) und einem lokalen Angriffsvektor bei niedrigen Berechtigungsanforderungen ermöglicht die Schwachstelle eine vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit betroffener Geräte. Die CISA hat CVE-2026-21385 am 3. März 2026 in den Known Exploited Vulnerabilities-Katalog aufgenommen, mit einer Behebungsfrist bis zum 24. März 2026. Der EPSS-Score von 0,015 % im 3,1. Perzentil deutet auf begrenzte, aber bestätigte Ausnutzung hin. Eine Verbindung zu Ransomware-Angriffen ist bisher nicht bekannt.

KEV-Informationen

Hersteller
Qualcomm
Produkt
Multiple Chipsets
Hinzugefügt am
3. März 2026
Fälligkeitsdatum
24. März 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
qualcommsm7675p firmware-
qualcommsm8475p firmware-
qualcommsm8550p firmware-
qualcommsm8635 firmware-
qualcommsm8635p firmware-
qualcommsm8650q firmware-
qualcommsm8750p firmware-
qualcommsmart audio 400 platform firmware-
qualcommsmart display 200 platform firmware-
qualcommsnapdragon 4 gen 1 mobile platform firmware-
qualcommsnapdragon 4 gen 2 mobile platform firmware-
qualcommsnapdragon 429 mobile platform firmware-
qualcommsnapdragon 460 mobile platform firmware-
qualcommsnapdragon 480\+ 5g mobile platform firmware-
qualcommsnapdragon 480 5g mobile platform firmware-
qualcommsnapdragon 6 gen 1 mobile platform firmware-
qualcommsnapdragon 6 gen 3 mobile platform firmware-
qualcommsnapdragon 6 gen 4 mobile platform firmware-
qualcommsnapdragon 625 mobile platform firmware-
qualcommsnapdragon 626 mobile platform firmware-

Referenzen

Schwachstellentyp

CWE-190: Integer Overflow or Wraparound (Ganzzahlüberlauf)

CVE-2026-21385 nutzt eine Integer-Overflow-Schwachstelle in der Speicherallokations-Logik von Qualcomm-Chipsatz-Firmware aus. Ein Integer-Overflow tritt auf, wenn eine arithmetische Operation einen Wert erzeugt, der den maximal darstellbaren Wert des Ganzzahltyps überschreitet, sodass er zu einer viel kleineren Zahl "umschlägt". In diesem Fall laufen die Alignment-Berechnungen bei der Speicherallokation über, was zu einem kritisch unterdimensionierten Puffer führt. Wenn nachfolgende Operationen Daten in diesen Puffer mit der ursprünglich vorgesehenen (größeren) Größe schreiben, entsteht ein Heap-basierter Buffer Overflow, der angrenzenden Speicher korrumpiert und die Ausführung von beliebigem Code ermöglicht.

Mehr erfahren: CWE-190 — Integer Overflow or Wraparound

Auswirkungsanalyse

Die Auswirkungen von CVE-2026-21385 sind auf allen drei Sicherheitsebenen erheblich. Vertraulichkeit (Hoch): Eine erfolgreiche Ausnutzung gewährt dem Angreifer Zugriff auf sensible Daten, die vom betroffenen Chipsatz gespeichert oder verarbeitet werden, darunter Verschlüsselungsschlüssel, Authentifizierungs-Tokens und Daten des Baseband-Prozessors oder der Trusted Execution Environment. Integrität (Hoch): Die Memory Corruption ermöglicht es dem Angreifer, den Code-Ausführungsfluss zu manipulieren, schädliche Payloads einzuschleusen und das Systemverhalten auf Firmware-Ebene zu verändern, was potenziell über Geräte-Neustarts hinweg bestehen kann. Verfügbarkeit (Hoch): Die Schwachstelle kann genutzt werden, um das betroffene Subsystem abstürzen zu lassen oder das Gerät durch gezielte Speicherbeschädigung unbenutzbar zu machen.

Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt einen lokalen Angriffsvektor (AV:L), was bedeutet, dass der Angreifer lokalen Zugriff auf das Gerät oder die Möglichkeit zur lokalen Codeausführung benötigt, etwa durch eine schädliche App auf einem Android-Gerät. Die niedrigen Berechtigungsanforderungen (PR:L) bedeuten, dass grundlegender Benutzerzugriff ausreicht, und es ist keine Benutzerinteraktion (UI:N) über das Ausführen des schädlichen Codes hinaus erforderlich. Angesichts der weiten Verbreitung von Qualcomm-Chipsätzen in Android-Smartphones, Tablets und IoT-Geräten ist der potenzielle Wirkungsradius dieser Schwachstelle erheblich.

Exploit-Reifegrad

CVE-2026-21385 wird nachweislich aktiv ausgenutzt, wie die Aufnahme in den CISA Known Exploited Vulnerabilities (KEV)-Katalog am 3. März 2026 belegt. Die KEV-Listung verpflichtet US-Bundesbehörden zur Behebung bis zum 24. März 2026. Trotz aktiver Ausnutzung bleibt der EPSS-Score mit 0,015 % (3,1. Perzentil) niedrig, was darauf hindeutet, dass die Ausnutzung derzeit gezielt und begrenzt stattfindet und nicht großflächig verbreitet ist. Dieses Muster ist typisch für Chipsatz-Schwachstellen, die spezialisiertes Wissen und gerätespezifische Exploit-Techniken erfordern.

Qualcomm hat die Schwachstelle in seinem Security Bulletin vom März 2026 adressiert, und Google hat den Fix im Android Security Bulletin für März 2026 aufgenommen. Es sind keine Ransomware-Kampagnen mit dieser Schwachstelle in Verbindung gebracht worden. Die Kombination aus KEV-Listung und niedrigem EPSS deutet auf Ausnutzung durch hochentwickelte Bedrohungsakteure bei gezielten Angriffen hin.

Behebung

  1. Android-Sicherheitsupdate vom März 2026 installieren: Aktualisieren Sie alle betroffenen Geräte schnellstmöglich. Der Patch ist im Android-Sicherheitspatchlevel 2026-03-01 oder neuer enthalten, wie im Android Security Bulletin dokumentiert.

  2. Qualcomm Security Bulletin prüfen: Überprüfen Sie das Qualcomm Security Bulletin März 2026, um festzustellen, welche spezifischen Chipsätze in Ihrer Geräteflotte betroffen sind, und verifizieren Sie die Patch-Verfügbarkeit beim jeweiligen Gerätehersteller.

  3. Enterprise-MDM-Rollout priorisieren: Verteilen Sie das Sicherheitsupdate über Mobile Device Management (MDM) an alle verwalteten Android-Geräte. Konfigurieren Sie MDM-Richtlinien, um ein maximales Alter des Sicherheitspatchlevels durchzusetzen und nicht konforme Geräte zu markieren.

  4. Installierte Apps auf betroffenen Geräten überprüfen: Identifizieren und entfernen Sie potenziell schädliche Apps, die als lokaler Angriffsvektor dienen könnten. Beschränken Sie App-Installationen auf vertrauenswürdige Quellen und aktivieren Sie Google Play Protect.

  5. Auf Kompromittierungsindikatoren überwachen: Achten Sie auf unerwartete Abstürze von Chipsatz-bezogenen Diensten, abnormale Speichernutzungsmuster und Anzeichen von Privilege Escalation. Implementieren Sie Netzwerk-Monitoring für ungewöhnliche Datenexfiltration von mobilen Endpunkten.

  6. Geräte ohne Sicherheitsupdates ersetzen: Für Geräte, die keine Sicherheitsupdates mehr erhalten, sollten Sie einen Gerätetausch in Betracht ziehen oder kompensierende Maßnahmen implementieren, wie die Einschränkung des Netzwerkzugriffs und die Isolierung vom Unternehmensnetz.

Technische Details

CVE-2026-21385 ist eine Integer-Overflow-Schwachstelle in der Speicherallokations-Alignment-Logik der Qualcomm-Chipsatz-Firmware. Der CVSS v3.1 Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H schlüsselt sich wie folgt auf: Angriffsvektor (AV:L): Lokaler Zugriff erforderlich, typischerweise über eine schädliche Anwendung auf dem Android-Zielgerät. Angriffskomplexität (AC:L): Keine besonderen Bedingungen oder Race Conditions erforderlich. Erforderliche Berechtigungen (PR:L): Grundlegender Benutzerzugriff reicht aus, wie eine unprivilegierte Android-App. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion über die Installation oder Ausführung der schädlichen App hinaus erforderlich. Scope (S:U): Auswirkungen auf die verwundbare Komponente beschränkt. Auswirkungen: Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils als Hoch eingestuft.

Die Schwachstelle liegt in der Alignment-Berechnung bei der dynamischen Speicherallokation innerhalb der Chipsatz-Firmware. Wenn Speicher mit bestimmten Alignment-Anforderungen allokiert wird, umfasst die Größenberechnung arithmetische Operationen auf Alignment-Werten. Wenn ein manipulierter Alignment-Parameter dazu führt, dass die Größenberechnung den Ganzzahltyp überläuft, wird der resultierende Allokationsumfang auf einen viel kleineren Wert als beabsichtigt umgeschlagen. Die Firmware schreibt dann Daten in diesen unterdimensionierten Puffer basierend auf der ursprünglichen Größe vor dem Overflow, was zu einem Heap-basierten Buffer Overflow führt. Dieser Overflow beschädigt angrenzende Heap-Metadaten und Objekte, die ein Angreifer nutzen kann, um beliebige Lese-/Schreibzugriffe und letztendlich Codeausführung auf Firmware-Privilegienebene zu erlangen.

Häufig gestellte Fragen

Was ist CVE-2026-21385?

CVE-2026-21385 ist eine hochkritische Memory-Corruption-Schwachstelle (CVSS 7.8) in mehreren Qualcomm-Chipsätzen. Sie wird durch einen Integer-Overflow bei Speicherallokations-Alignment-Berechnungen verursacht, der zu Heap-basierten Buffer Overflows und Codeausführung führen kann. Die Schwachstelle wird aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet.

Welche Geräte sind von CVE-2026-21385 betroffen?

Mehrere Qualcomm-Chipsätze sind betroffen, die in einer Vielzahl von Android-Smartphones, Tablets und anderen Geräten verbaut sind. Konsultieren Sie das Qualcomm Security Bulletin März 2026 für die vollständige Liste betroffener Chipsätze und das Android Security Bulletin für die Patch-Verfügbarkeit.

Wie kann ich mein Gerät vor CVE-2026-21385 schützen?

Installieren Sie das Android-Sicherheitsupdate vom März 2026 (Patchlevel 2026-03-01 oder neuer), sobald Ihr Gerätehersteller es bereitstellt. Vermeiden Sie die Installation von Apps aus nicht vertrauenswürdigen Quellen, da die Ausnutzung lokale Codeausführung erfordert. Aktivieren Sie Google Play Protect zur Erkennung potenziell schädlicher Anwendungen.

Wird CVE-2026-21385 in Ransomware-Angriffen eingesetzt?

Stand März 2026 sind keine Ransomware-Kampagnen mit CVE-2026-21385 in Verbindung gebracht worden. Die Schwachstelle ist als unbekannt bezüglich Ransomware-Assoziation klassifiziert. Dennoch ist aktive Ausnutzung bestätigt, und Organisationen sollten die Behebung unabhängig vom Ransomware-Status priorisieren.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score1.07%
EPSS-Perzentil62.2%

Daten

Veröffentlicht2. März 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.