В Android 16 нашли неприятный баг: приложение на смартфоне может вывести часть трафика мимо VPN-туннеля и тем самым раскрыть реальный IP. И самое болезненное — это работает даже когда включены Always-On VPN и системный «килл-свитч» Block connections without VPN.

Проблему публично подсветила команда Mullvad. По их словам, уязвимость сидит в самой ОС, поэтому затрагивает любые VPN-приложения на Android 16, а не один конкретный сервис.

Баг обходит Always-On VPN и системный kill switch

Обычно связка Always-On VPN + запрет соединений без VPN считают «максимальным режимом». Она нужна тем, кто подключается к публичным сетям в отелях, аэропортах и кафе, или просто не хочет светить свой IP и лишний раз кормить трекеры.

Продолжение после рекламы
Изображение к статье: В Android 16 нашли баг: приложения могут обходить VPN и светить IP

Здесь проблема в другом уровне: по описанию Mullvad, злоумышленное приложение при определённых условиях может отправить «нужный» трафик в обход VPN. В результате внешние серверы увидят реальный IP пользователя, хотя телефон настроен блокировать всё, что идёт не через VPN.

Причина — как Android 16 закрывает QUIC-соединения

Mullvad связывает утечку с тем, как Android 16 обрабатывает shutdown для QUIC-соединений. Приложение может злоупотребить системной функцией, связанной с сервисом Connectivity Manager, и добиться отправки части трафика вне VPN-туннеля.

Это важно именно из-за масштаба. QUIC — транспортный протокол, который активно используют современные приложения и веб-сервисы. Поэтому даже «точечная» утечка в такой точке может стать практичной для трекинга.

Изображение к статье: В Android 16 нашли баг: приложения могут обходить VPN и светить IP

Отдельный штрих: GrapheneOS, ориентированная на приватность Android-сборка, уже внесла исправление у себя.

Google закрыла первый отчёт как «Won’t Fix (Infeasible)»

По данным Mullvad, информацию передали в Android Security Team. Там отчёт закрыли со статусом «Won’t Fix (Infeasible)» — то есть «не будем исправлять, это нереализуемо».

После этого Mullvad отправила отдельное сообщение через Google issue tracker, но компания пишет, что сейчас этот репорт недоступен.

Публичное описание уязвимости Mullvad опубликовала у себя в блоге — вот пост с техническими деталями.

12 мая 2026 тему также вынесли в публичное поле через пост в X (Twitter) — с датой и кратким описанием.

Продолжение после рекламы

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.