Google załatał lukę w modemie komórkowym telefonów Pixel, którą napastnicy mogli wykorzystywać w atakach zero-click. Poprawka jest częścią wrześniowego pakietu bezpieczeństwa usuwającego łącznie 110 podatności.
Najważniejsze informacje:
- Google ostrzega, że luka CVE-2026-58704 w modemie komórkowym Pixel mogła być wykorzystywana w ograniczonych, wysoce ukierunkowanych atakach.
- Atak zero-click nie wymaga żadnej akcji ze strony użytkownika i może pozwolić atakującemu w pobliżu na podniesienie uprawnień.
- Wspierane urządzenia Pixel otrzymają poziom poprawek z 5 września 2026 r., który usuwa łącznie 110 luk.
Zeroday w modemie Google Pixel
Firma opisała błąd oznaczony jako CVE-2026-58704 w najnowszym biuletynie Pixel Update Bulletin. Jak poinformował Google we wpisie tutaj, są przesłanki wskazujące, że luka mogła być wykorzystywana w ograniczonych, ukierunkowanych atakach. Koncern apeluje, by wszyscy użytkownicy jak najszybciej zainstalowali nową aktualizację.
Podatność dotyczy modemu komórkowego – komponentu odpowiedzialnego za łączność telefonu z siecią operatora i internetem. Błąd logiczny w kodzie modemu umożliwia obejście kontroli uprawnień, co może pozwolić atakującemu znajdującemu się w zasięgu na zwiększenie swoich uprawnień bez dodatkowych praw wykonywania kodu na urządzeniu. Nie jest wymagana żadna interakcja użytkownika.
Ofiara nie musi klikać w link ani otwierać zainfekowanego pliku, aby doszło do naruszenia. Google ocenił podatność jako o wysokiej ważności i załatał ją wraz z 109 innymi lukami dotyczącymi urządzeń Pixel. Wszystkie wspierane modele mają otrzymać poziom poprawek z 5 września 2026 r., który pokrywa się także z szerszym, wrześniowym biuletynem bezpieczeństwa Androida.
Przeczytaj także: Wydobycie Bitcoina mierzy się z 50% luką w hashracie, podczas gdy AI przejmuje moce obliczeniowe
Ryzyko ataków szpiegowskich na Pixel
Google nie ujawnił, kim są atakujący ani potencjalne ofiary, nie wskazał też osoby, która odkryła lukę. Firma nie podała również, kiedy kampania się rozpoczęła, a rzecznik nie odpowiedział na prośbę o komentarz.
Analitycy zwracają uwagę, że schemat jest dobrze znany. Jak zauważono, charakter luki – zero-click na poziomie modemu – oraz ostrożne sformułowania Google przypominają wcześniejsze kampanie wiązane z komercyjnymi dostawcami oprogramowania szpiegowskiego lub grupami sponsorowanymi przez państwa. Tacy dostawcy sprzedają zwykle swoje narzędzia do kradzieży danych rządom i służbom, choć w komunikacie Google nie ma żadnych wskazań łączących ten przypadek z konkretną grupą.
Luki w modemach przyciągają szczególną uwagę badaczy. Działają poniżej większości mechanizmów bezpieczeństwa aplikacji Androida i obsługują ruch telefonu w sieciach operatorów. Dzięki temu napastnicy mogą zdobywać uprzywilejowany dostęp bez instalowania złośliwych aplikacji czy stosowania phishingu – wyjaśniają specjaliści ds. bezpieczeństwa cytowani tutaj.
Wrześniowa poprawka dla Pixel pojawia się po czerwcowej łatce usuwającej CVE-2025-48595 – lukę zeroday w Android Framework, którą Google zaadresował po tym, jak została wykorzystana w ukierunkowanych atakach. Podatność ta umożliwiała uruchamianie kodu i podnoszenie uprawnień na urządzeniach z Androidem 14 lub nowszym.
Następny materiał: Shiba Inu naprawia uszkodzony link portfela Shibarium, ale kurs SHIB spada o 6% w tydzień

