Содержание
В Android 16 нашли неприятный баг: приложение на смартфоне может вывести часть трафика мимо VPN-туннеля и тем самым раскрыть реальный IP. И самое болезненное — это работает даже когда включены Always-On VPN и системный «килл-свитч» Block connections without VPN.
Проблему публично подсветила команда Mullvad. По их словам, уязвимость сидит в самой ОС, поэтому затрагивает любые VPN-приложения на Android 16, а не один конкретный сервис.
Баг обходит Always-On VPN и системный kill switch
Обычно связка Always-On VPN + запрет соединений без VPN считают «максимальным режимом». Она нужна тем, кто подключается к публичным сетям в отелях, аэропортах и кафе, или просто не хочет светить свой IP и лишний раз кормить трекеры.
Здесь проблема в другом уровне: по описанию Mullvad, злоумышленное приложение при определённых условиях может отправить «нужный» трафик в обход VPN. В результате внешние серверы увидят реальный IP пользователя, хотя телефон настроен блокировать всё, что идёт не через VPN.
Причина — как Android 16 закрывает QUIC-соединения
Mullvad связывает утечку с тем, как Android 16 обрабатывает shutdown для QUIC-соединений. Приложение может злоупотребить системной функцией, связанной с сервисом Connectivity Manager, и добиться отправки части трафика вне VPN-туннеля.
Это важно именно из-за масштаба. QUIC — транспортный протокол, который активно используют современные приложения и веб-сервисы. Поэтому даже «точечная» утечка в такой точке может стать практичной для трекинга.

Отдельный штрих: GrapheneOS, ориентированная на приватность Android-сборка, уже внесла исправление у себя.
Google закрыла первый отчёт как «Won’t Fix (Infeasible)»
По данным Mullvad, информацию передали в Android Security Team. Там отчёт закрыли со статусом «Won’t Fix (Infeasible)» — то есть «не будем исправлять, это нереализуемо».
После этого Mullvad отправила отдельное сообщение через Google issue tracker, но компания пишет, что сейчас этот репорт недоступен.
Публичное описание уязвимости Mullvad опубликовала у себя в блоге — вот пост с техническими деталями.
12 мая 2026 тему также вынесли в публичное поле через пост в X (Twitter) — с датой и кратким описанием.