グーグルは、Pixelスマートフォンのセルラーモデムに存在していた脆弱性を修正した。 攻撃者にゼロクリック攻撃で悪用された可能性があるもので、9月の月例アップデートでは 合計110件の脆弱性が解消されている。
重要ポイント
- Pixel端末向けセルラーモデムの脆弱性「CVE-2026-58704」について、グーグルは 「限定的かつ標的型の悪用が行われている可能性がある」と警告。
- このゼロクリック脆弱性はユーザー操作を必要とせず、近傍の攻撃者による権限昇格を 許しかねない。
- 対応するPixel端末には、110件の脆弱性を修正する「2026年9月5日」セキュリティ パッチレベルのアップデートが順次配信される。
Pixelモデムのゼロデイとは
問題の不具合は「CVE-2026-58704」としてトラッキングされており、グーグルは火曜日に 公開したPixel向けアップデート情報でこのバグを明示した。グーグルは 発表文の中で、 「限定的かつ標的型の悪用が行われている兆候がある」と説明し、ユーザーに対して 可能な限り速やかにアップデートを適用するよう強く呼びかけている。
脆弱性が存在するのはセルラーモデムだ。モデムは、スマートフォンを携帯電話ネットワークや インターネットに接続する中核コンポーネントである。モデムのコードに含まれるロジックエラーにより 権限チェックを迂回できる可能性があり、その結果、近くにいる攻撃者が端末上で追加の実行権限を 持たなくても権限昇格を達成し得る。ユーザー側での操作は一切不要だ。
攻撃成功のために、標的となるユーザーがリンクをクリックしたり、不正ファイルを開く必要はない。 グーグルは、この不具合を「高」重要度と評価し、ほか109件のPixel関連脆弱性とともに 修正した。 すべてのサポート対象Pixel端末には、「2026年9月5日」のセキュリティパッチレベルが配信されており、 9月のAndroidセキュリティ情報で示された広範な修正も含んでいる。
関連記事: ビットコイン採掘、AIシフトでハッシュレートに50%のギャップ
Pixelを狙うスパイウェア攻撃リスク
現時点でグーグルは、攻撃者の属性、被害者、あるいは脆弱性を最初に発見した人物や組織の 名前を公表していない。また、攻撃がいつから始まっていたのかについても明らかにしていない。 取材に対しても、広報担当者はコメント要請に応じていない。
ただし、そのパターンには見覚えがあると専門家は指摘する。ゼロクリックかつモデムレベルの 脆弱性という特性に加え、グーグルが慎重な言い回しをしている点は、これまで商用スパイウェアベンダー や国家支援型ハッカーに関連付けられてきた攻撃と酷似しているとの 分析も出ている。 こうしたベンダーは、データ窃取用のツールを各国政府や法執行機関に販売するビジネスモデルを取るが、 グーグルのアドバイザリ内では、いかなる特定の組織やグループにも本件を結び付けていない。
モデム関連の不具合は、セキュリティ研究者の間で特に警戒度が高い。モデムはAndroidのアプリ セキュリティモデルの多くより下位レイヤーで動作し、キャリアネットワークとの通信を直接扱うため、 攻撃者は不正アプリやフィッシングリンクを介さずとも、高い権限に到達し得るからだと 研究者らは解説する。
今回のPixel向け修正は、グーグルが6月に対応した「CVE-2025-48595」に続くものだ。 このAndroid Frameworkのゼロデイ脆弱性は、標的型攻撃で悪用され、 Android 14以降を実行する端末上で任意コード実行や権限昇格を可能にしていた。 グーグルは当時、その脆弱性を修正し、 アクティブな悪用を確認したと説明していた。

