AndroidのNAT-TキープアライブオフロードがVPNロックダウンをバイパスする脆弱性
Android NAT-T keepalive offload bypasses VPN lockdown
AndroidのAlways-on VPNと「VPNなしでは接続をブロック」設定は、VPNトンネル外への通信漏洩を防ぐことを意図しているが、通常のアプリがAndroidの公開NAT-TソケットキープアライブAPIを利用することで、この境界を侵害できる脆弱性が発見された。このAPIは、VPNトンネルを経由せずに、固定フォーマットのUDP/4500パケットを物理ルーターに送信させることが可能である。この問題は、Pixel 8 Pro (Android 16)、Samsung SM-F966B (Android 16)、Nothing A059 (Android 16) で確認されており、Android 12以降の広範なデバイスに影響を与える可能性がある。根本原因は、かつて特権APIであったNAT-Tキープアライブ機能が公開APIに移行する過程で、リソース検証とアクセス制御が不十分になったことにある。具体的には、公開API経由で送信されるキープアライブパケットが、VPNロックダウンポリシーによるチェックを受けずにWi-Fiオフロード機能によって物理ネットワーク上に送信される。この脆弱性は、root権限や特別な許可なしに、通常のアプリから悪用可能である。
- AndroidのAlways-on VPNと「VPNなしでは接続をブロック」設定を、通常のアプリから公開NAT-TソケットキープアライブAPIを悪用してバイパスできる脆弱性が発見された。root権限や特別な許可は不要。
- 公開API経由のキープアライブパケットがVPNロックダウンポリシーのチェックを受けず、Wi-Fiオフロード機能により物理ネットワーク上へUDP/4500の固定フォーマットで送信される。
- Pixel 8 Pro、Samsung SM-F966B、Nothing A059(いずれもAndroid 16)で問題を確認。Android 12以降の広範なデバイスに影響する可能性がある。
- 根本原因は、かつて特権APIだったNAT-Tキープアライブ機能が公開APIへ移行する際に、リソース検証とアクセス制御が不十分になったこと。
AndroidのVPNロックダウンを通常アプリから回避できる脆弱性は、モバイル端末のエンタープライズ向けセキュリティ製品(Always-on VPN/MDM)の信頼性に直結する。Android 12以降の広範な端末に影響しうる点は、BYOD前提の企業・金融・政府系モバイル運用のリスク要因であり、MDM/EMM・VPN/ZTNAベンダーにとっては修正・差別化の必要性が高まる。一方、Googleのパッチ対応の速さやOEMの更新配信能力が製品選定の評価軸になり、セキュリティ関連銘柄の相対評価に影響しうる。