Android平台上的C2PA相机认证存在根本性安全缺陷,root权限提升漏洞破坏了其Key Attestation和Play Integrity信任模型。已有针对已完全更新的Pixel设备的one-click root漏洞(CVE-2026-43499),任何人都可生成C2PA签名的伪造图片。作者称这些并非0day,且已在90天前向相关方报告。
背景
C2PA(内容来源与真实性联盟)是一项用于密码学验证数字媒体来源和历史的行业标准。谷歌Pixel相机在该计划中获得了最高安全评级Assurance Level 2,使Android成为目前唯一支持该标准的平台。
- 来源
- Lobsters
- 发布时间
- 2026年8月25日 23:51
- 评分
- 7.0 / 10