Un root de un solo clic en Android basta para falsificar firmas de cámara C2PA

El investigador de seguridad David Buchanan publicó un análisis el 25 de agosto cuyo título, traducido literalmente, sería "las firmas de cámara de C2PA no resisten la prueba de la realidad". Su conclusión cabe en una sola frase: C2PA está roto en Android, y no se puede arreglar con parches convencionales.

Primero, qué problema intenta resolver este sistema. Content Credentials (Credenciales de Contenido) busca responder si una foto fue realmente tomada por una cámara o generada por un modelo. El método consiste en que la cámara firme el archivo en el instante de la captura con una clave privada de hardware; la firma registra el modelo del dispositivo, el momento de la toma y el historial de ediciones posteriores. Desde el Pixel 10, Google integró esta función directamente en la app de cámara: la clave privada se guarda en la StrongBox del chip Titan M2, respaldada por Key Attestation y las comprobaciones de integridad de Play Integrity. Por diseño, la clave privada nunca sale del chip de seguridad, así que ni siquiera si se toma el control del sistema se puede robar.

No hace falta robar la clave, basta con tomarla prestada

El punto que señala Buchanan es que el atacante ni siquiera necesita extraer la clave privada. Con acceso root, puede llamar directamente a la API de KeyStore y pedirle a la StrongBox que firme cualquier dato con esa misma clave; el chip solo se encarga de firmar, no de verificar si los bytes firmados realmente provienen de la cámara. Junto con el análisis publicó dos herramientas: Root-My-Pixel, para obtener root, y keystork, para invocar KeyStore.

¿De dónde sale el root? De CVE-2026-43499, una falla de escalada de privilegios de un solo clic que afecta a dispositivos Pixel totalmente parcheados, incluidos el Pixel 8a y el 9a, con código de explotación ya circulando públicamente. Meta corrigió esta falla en sus gafas Quest antes que Google, y Samsung bloquea parte de la ruta de ataque gracias a Real-time Kernel Protection (RKP).

También mostró una segunda vía: inyección de fallos electromagnéticos en la DRAM. Este método es más exigente y laborioso, un ataque de capa física al que los parches de software simplemente no llegan.

Google cerró el reporte

Google marcó el reporte como "Won't fix" (no se arreglará), pero aun así entregó una recompensa de 7.500 dólares, aunque según las reglas los ataques de hardware normalmente no entran en el alcance del programa de recompensas. Esa combinación ya es una declaración en sí misma: reconoce el valor de la falla, pero no cree que pueda solucionarse. Todo el proceso siguió el plazo de divulgación de 90 días.

La premisa que se derrumbó

La fuerza persuasiva de C2PA descansa en una premisa: la firma solo puede generarla hardware confiable en un momento confiable. En cuanto el acceso root puede tomar prestado el chip de seguridad para sellar cualquier contenido, la firma se degrada a "este dispositivo estuvo involucrado", mientras el propio dispositivo puede estar totalmente bajo control ajeno. Una foto falsificada con una firma Pixel válida aparecerá como verificada en cualquier verificador.

En el contexto de la gobernanza de contenido de IA, hay que dejar claro el peso de esta capa. Las marcas de agua incrustadas como SynthID hacen un etiquetado positivo: marcan lo que fue generado por máquina. La firma de cámara de C2PA hace, en cambio, una prueba inversa: marca lo que fue captado de verdad. Cuando se elimina la primera, el contenido, en el peor caso, pierde su etiqueta; cuando se falsifica la segunda, es como emitir un certificado de autenticidad para contenido sintético. El costo del fallo entre ambas rutas difiere en órdenes de magnitud.

Haciendo un cálculo aproximado del riesgo: Android supera el 70% de la cuota mundial de teléfonos. Si la firma de cámara solo es confiable en unos pocos modelos, y en esos mismos modelos aparecen fallas de escalada de privilegios cada trimestre, entonces el hábito de "ver la firma y confiar" se convierte en sí mismo en una brecha. Una dirección de convergencia viable sería degradar la firma a una señal débil, cruzándola con la ubicación de la toma, la marca de tiempo y la cadena de publicación, en lugar de tratarla como una conclusión aislada.

Fuentes: blog personal de David Buchanan, CocoLoop, respuesta del programa de recompensas por fallos de Google, especificación pública de Content Credentials de C2PA; el número CVE-2026-43499, la recompensa de 7.500 dólares y los modelos afectados siguen la información divulgada por el investigador.