In dit geval gaat het om firmware:
https://grapheneos.social/@GrapheneOS/117280746681197709
Zoals gezegd, het is nog helemaal niet duidelijk of deze kwetsbaarheid in GrapheneOS omgezet kan worden in een export chain.
Uiteindelijk gaat veiligheid om defense in depth. Uiteraard kan een firmware een kwetsbaarheid hebben, maar als de firmware vervolgens gesandboxed is, moet je ook een kwetsbaarheid in de sandbox hebben. Als je het persistent tegen reboots wil maken, moet je ook bijv. een kwetsbaarheid in secure boot hebben. Het punt van GrapheneOS is niet zozeer dat code nooit een kwetsbaarheid heeft. Maar als er een kans is van
P(bekende kwetsbaarheid in modem firmware)=0.1 en P(bekende kwetsbaarheid in modem firmware sandbox)=0.1, dan heeft die hardening de kans dat je door kan escaleren via een modem verkleint van 0.1 naar 0.01. Dat is een principe achter veel technieken in GrapheneOS. Zoveel mogelijk MTE uitrollen maken veel geheugenkwetbaarheden een crash, idem ditto voor een secure allocator en zo kunnen we nog wel even doorgaan.
Het volgende plaatje uit
Apple's documentatie over MIE legt het perfect uit:
https://security.apple.com/assets/image/generated/xlarge_advanced-memory-integrity-light.png
Dit is ook de reden waarom GrapeneOS een lijst van toestel-eisen heeft en ze ondanks het vele aandringen van mensen, ze bijv. geen Fairphone gaan ondersteunen. Defense in depth vereist dat je alles doet: up-to-date firmware, up-to-date OS, memory tagging, secure processor, firmware die sandboxing ondersteunt, etc. Fairphone e.a. kunnen dit niet bieden. Toestellen worden vaak gecomprommiteerd met exploit chains en hoe meer mitigaties je hebt, hoe groter de kans dat de exploit chain ergens geblokkeerd wordt.
alleen de firmware zit in een sandbox, niet de rest van de driver.
Nog even een opmerking hierover: dit is één van de redenen waarom het GrapheneOS vaak kritisch is op de Linux kernel. Met de huidige stroom van LLM exploits zal er wel meer motivate zijn drivers in Rust te schrijven en hopelijk meer isolatie toe te gaan passen. In principe kun je dit ook in betaalde mate doen met virtualisatie, bijv. door een aparte kernel te draaien met device drivers. Leden van het GrapheneOS project hebben hier ook wel over gespeculeerd, maar het staat of valt met mankracht. Een goede reden om to doneren zodat ze meer medewerkers in dienst kunnen nemen.
[Reactie gewijzigd door danieldk op 17 september 2026 20:47]