Pixel 10 0-click 到 root 利用链:Dolby 解码器 + 内核驱动
Pixel 10 0-click 到 root 利用链:Dolby 解码器 + 内核驱动
一句话:Google Project Zero(Natalie Silvanovich / Seth Jenkins / Ivan Fratric)在
Pixel 9 全链之后,把 0-click 利用链移植并适配到 Pixel 10——入口仍是 Dolby UDC
音频解码器漏洞(CVE-2025-54957),新环节是一个被 Jenkins 称为 "eye-popping" 的驱动 bug
完成提权,全程无用户交互;2026 年 2 月安全补丁修复,Black Hat USA 2026 / OffensiveCon 均有演讲。
要点:
- 双 bug 链:媒体解码层内存破坏(无需交互即可触达)+ 内核/驱动提权 bug → root;
展示了当 Pixel 9 链中某个 bug 被修复后,"换一块拼图"即可在新机型上重建全链 - 价值在于方法论:full-chain 的复用与再验证——解码器入口未变,提权原语随机型更新,
说明移动 0-click 的瓶颈在链的组合与适配,而非单点 bug 数量 - YouTube 有完整演讲视频,已被 linux-kernel-exploitation 资料集收录;
Project Zero 博客含分篇技术细节(Pixel 9 链 Part 1 起)
原语抽象:全链工程学——0-click 入口(媒体解码层"永远修不完")× 内核/驱动
原语的模块化组合,单块拼图过期就换一块重建整链。
亲戚手法:移动 full-chain 家族(P0 历年 Android/iOS 链);差异:证明的是链的
可移植性——Pixel 9 链换一个驱动 bug 即可在 Pixel 10 复活,瓶颈在组合适配
能力而非单点 0day 数量。
防御启示:防御资源应优先投向入口面收敛(媒体解码服务隔离/沙箱化)而不是
逐个补丁响应——入口不变,提权原语换了链还在。
原文: https://projectzero.google/2026/05/pixel-10-exploit.html
来源发布时间: 2026-05-16