Google heeft een kwetsbaarheid in de mobiele modem van Pixel-telefoons gedicht die vermoedelijk is misbruikt in zero-click-aanvallen. Het lek maakt deel uit van de september-update, waarmee in totaal 110 beveiligingsproblemen worden aangepakt.
Belangrijkste punten:
- Google waarschuwt dat CVE-2026-58704 in de Pixel-modem mogelijk beperkt en gericht wordt uitgebuit.
- Het zero-click-lek vereist geen enkele actie van de gebruiker en kan een aanvaller in de buurt helpen om zijn rechten uit te breiden.
- Ondersteunde Pixel-modellen krijgen de patchniveau-update van 5 september 2026, die 110 kwetsbaarheden verhelpt.
Zero-day in Google Pixel-modem
De fout, geregistreerd als CVE-2026-58704, werd dinsdag uitgelicht in het Pixel Update Bulletin van het bedrijf. Google meldt aanwijzingen te zien dat de kwetsbaarheid beperkt en doelgericht wordt misbruikt, en roept alle gebruikers op om de nieuwe update zo snel mogelijk op hun toestel te installeren.
De kwetsbaarheid zit in de mobiele modem, de component die de telefoon met het mobiele netwerk en het internet verbindt. Een logische fout in de modemcode maakt een omzeiling van machtigingen mogelijk, waardoor een aanvaller in de nabijheid hogere rechten kan verkrijgen zonder extra uitvoerrechten op het toestel. Gebruikers hoeven daarbij niets te doen.
Het doelwit hoeft geen link aan te klikken of een kwaadaardig bestand te openen om een inbraak mogelijk te maken. Google beoordeelt het lek als ernstig en heeft het verholpen samen met 109 andere kwetsbaarheden in Pixel-apparaten. Alle ondersteunde modellen krijgen het patchniveau van 5 september 2026, dat tevens de bredere Android-beveiligingsupdate voor september omvat.
Ook interessant: Bitcoin-mining kampt met 50% hashrate-kloof terwijl AI capaciteit opslokt
Risico op spionagesoftware via Pixel
Google heeft noch de aanvallers, noch de slachtoffers, noch de ontdekker van het lek bekendgemaakt en ook niet toegelicht wanneer de aanvallen precies zijn begonnen. Een woordvoerder van het bedrijf reageerde bovendien niet op een verzoek om commentaar.
Toch oogt het patroon bekend. Analisten wijzen erop dat de combinatie van zero-click-exploit op modemniveau en de voorzichtige formulering van Google sterk doet denken aan eerdere campagnes die zijn toegeschreven aan commerciële spywareleveranciers of door staten gesteunde hackgroepen. Zulke partijen verkopen hun datadiefstaltools vaak aan overheden en opsporingsdiensten, al verbindt niets in de huidige waarschuwing van Google dit incident aan een specifieke actor.
Kwetsbaarheden in modems krijgen extra aandacht. Ze opereren onder de beveiligingslaag van Android-apps en verwerken het dataverkeer met mobiele aanbieders. Daardoor kunnen aanvallers via dit soort bugs verregaande toegang krijgen zonder malafide apps of phishinglinks, zo leggen beveiligingsonderzoekers uit.
De nieuwe Pixel-patch volgt op een update in juni voor CVE-2025-48595, een zero-day in het Android Framework die Google eerder dit jaar afdekte nadat deze al actief werd misbruikt in gerichte aanvallen. Die kwetsbaarheid stelde aanvallers in staat om eigen code uit te voeren en hogere rechten te verkrijgen op apparaten met Android 14 of hoger.
Lees ook: Shiba Inu herstelt defecte Shibarium-walletlink, maar SHIB zakt 6% in een week

