Android 新漏洞让 VPN 流量外泄

Another way to leak traffic on Android has been discovered

Android 网络栈中又发现了一个严重漏洞,允许恶意应用在开启“无 VPN 时阻断所有连接”的情况下,将流量绕过 VPN 隧道发送出去。这意味着用户的真实 IP 地址会暴露在互联网上,面临被追踪或监控的风险。该攻击无需特殊权限,利用的是硬件 Wi-Fi 或蜂窝芯片上的 UDP keep-alive 连接机制。尽管研究人员已向 Android Vulnerability Reward Program 报告,但问题似乎未被重视。目前 GrapheneOS 已知晓此事并正在修复。对于普通用户而言,最稳妥的对策依然是只安装可信应用,并考虑使用 GrapheneOS 等注重隐私的 Android 分支系统。

流量泄露到隧道之外意味着你的真实 IP 地址会在互联网上暴露,这可能会被用于追踪或监控目的。
  1. jeroenhd

    > FortiClient VPN 和 SmartVPN 在 Google Play 上的累计安装量加起来有 4,134,648 次,而 Google 报告显示活跃的 Android 设备超过 30 亿台。

    用这种逻辑来论证应该废弃某个 API 而不是修复 VPN 问题(Google 内部人士已经暗示他们打算修复这个问题),实在非常奇怪。“只有 400 万人用这个,我们应该把它砍掉”,这种推理方式简直就像 2000 年代的微软为了禁止在 PC 上安装 Linux 而会用的说辞。

  2. brinepot

    'Closed without action'(关闭且未采取行动)才是关键信号。一个 Google 明知存在却放任不管的漏洞,已经不再是 bug,而是他们乐于接受的“特性”了。

  3. codedokode

    Android 最蠢的地方在于,要使用 Always-on VPN(常驻 VPN)就必须设置 PIN 码,而常驻 VPN 对于流量过滤又是必不可少的(因为 Android 不提供 nft 的访问权限)。

  4. exceptione

    这篇论文提供了更多细节:https://supuk.ch/papers/android-natt-keepalive-vpn-bypass

  5. exceptione

    > 正确的修复方案需要修改 Android 系统本身。发现该漏洞的研究人员已向 Android 漏洞奖励计划(Android Vulnerability Reward Program)报告了此问题,但据研究人员称,该问题被“关闭且未采取行动”。此问题并未公开,但基于这些信息,我们认为 Google 不太可能采取任何行动。GrapheneOS 已知晓此问题并正在着手修复。

    如果研究人员的说法属实,我们不能排除 Google 是故意引入或有意保留该漏洞的可能性。

同日更多故事

2026-09-12