Google ha corretto una grave falla nel modem cellulare dei suoi Pixel che, secondo l’azienda, potrebbe essere già stata sfruttata in attacchi “zero‑click”. Il bug rientra nel pacchetto di aggiornamenti di settembre che sistema complessivamente 110 vulnerabilità.
Punti chiave:
- Google ha segnalato che la vulnerabilità CVE-2026-58704 nel modem cellulare dei Pixel potrebbe essere oggetto di sfruttamento limitato e mirato.
- Il difetto “zero‑click” non richiede alcuna azione dell’utente e può consentire a un attaccante nelle vicinanze di ottenere un’escalation di privilegi.
- I dispositivi Pixel supportati riceveranno il livello di patch 5 settembre 2026, che risolve 110 vulnerabilità.
Zero-day nel modem dei Google Pixel
Il problema, catalogato come CVE-2026-58704, è stato messo nero su bianco da Google nel Pixel Update Bulletin pubblicato martedì. In una nota ufficiale, Google ha indicato segnali di un possibile sfruttamento mirato e su scala limitata e ha invitato tutti i possessori di Pixel a installare quanto prima il nuovo aggiornamento.
La vulnerabilità risiede nel modem cellulare, il componente che consente allo smartphone di collegarsi alle reti mobili e a internet. Un errore logico nel codice del modem permette di aggirare i controlli sui permessi, offrendo a un attaccante nelle vicinanze la possibilità di elevarsi di privilegio senza dover disporre di ulteriori diritti di esecuzione sul dispositivo. Non è richiesta alcuna interazione da parte dell’utente.
La vittima non deve cliccare link, aprire allegati malevoli o installare app sospette: l’intrusione può andare a segno in modo del tutto silente. Google ha classificato la falla come ad alta gravità e l’ha corretta insieme ad altre 109 vulnerabilità che interessano i Pixel. Tutti i modelli ancora supportati riceveranno il livello di patch del 5 settembre 2026, che integra anche le correzioni previste dal bollettino Android di settembre.
Da leggere anche: Il mining di Bitcoin affronta un gap del 50% di hashrate mentre l’AI assorbe capacità
Rischio spyware sui Pixel
Google non ha reso noti né gli autori né le vittime degli attacchi, né chi abbia individuato il difetto, e non ha precisato quando siano iniziate le attività di sfruttamento. Un portavoce non ha risposto alle richieste di commento.
Il copione, però, è già visto. Diversi analisti hanno osservato che la natura “zero‑click” del bug e il fatto che risieda nel modem, uniti alla prudenza lessicale di Google, richiamano dinamiche già viste in passato con gli attacchi riconducibili a fornitori di spyware commerciali o a gruppi di hacker sponsorizzati da stati nazionali. Queste società vendono di norma strumenti di sorveglianza digitale a governi e forze dell’ordine, anche se nel bollettino di Google non compare alcun riferimento diretto a soggetti specifici.
Le falle di sicurezza nel modem sono particolarmente sensibili: operano al di sotto di gran parte del modello di sicurezza delle app Android e gestiscono il traffico tra smartphone e rete dell’operatore. Proprio per questo, hanno spiegato i ricercatori di sicurezza, un exploit nel modem può spalancare l’accesso privilegiato al dispositivo senza ricorrere a app malevole o campagne di phishing, come spiegato da diversi esperti.
L’intervento sui Pixel segue la patch rilasciata a giugno per CVE-2025-48595, una vulnerabilità zero-day nel Framework di Android che Google ha indirizzato dopo averne rilevato l’uso in attacchi mirati. In quel caso, il bug consentiva ai criminali di eseguire codice arbitrario ed aumentare i propri privilegi sui dispositivi con Android 14 o versioni successive.
Prossimo articolo: Shiba Inu corregge il collegamento al wallet di Shibarium, ma SHIB perde il 6% in una settimana

