Google corrigiu uma falha no modem celular dos smartphones Pixel que pode ter sido explorada em ataques “zero-click”, dentro de uma atualização de setembro que trata 110 vulnerabilidades.
Principais destaques:
- O Google alertou que a CVE-2026-58704, no modem celular dos Pixel, pode estar sob exploração limitada e direcionada.
- A falha “zero-click” não exige nenhuma ação do usuário e pode permitir que um invasor próximo eleve privilégios.
- Aparelhos Pixel compatíveis receberão o patch de 5 de setembro de 2026, que corrige 110 vulnerabilidades.
Zero-day no modem do Google Pixel
A empresa chamou atenção para a falha, registrada como CVE-2026-58704, em seu boletim de atualizações do Pixel divulgado na terça-feira. O Google afirmou haver indícios de que a vulnerabilidade esteja sendo explorada de forma limitada e específica, e recomendou que todos os usuários instalem a nova atualização assim que possível.
A brecha está no modem celular, o componente responsável por conectar o aparelho às redes móveis e à internet. Um erro de lógica no código do modem pode permitir a quebra de permissões, abrindo espaço para que um invasor nas proximidades eleve privilégios sem precisar de direitos adicionais de execução no dispositivo. Não é necessária qualquer interação do usuário.
A vítima não precisa clicar em links nem abrir arquivos maliciosos para que a invasão seja bem-sucedida. O Google classificou a falha como de alta gravidade e a corrigiu junto com outras 109 vulnerabilidades que afetam os Pixel. Todos os aparelhos ainda suportados devem receber o nível de patch de 5 de setembro de 2026, que também contempla o boletim geral de segurança do Android para o mês.
Veja também: Mineração de Bitcoin encara déficit de 50% no hashrate enquanto IA absorve capacidade
Risco de ataque com spyware em Pixels
O Google não revelou quem são os atacantes, quais foram as vítimas nem quem descobriu a falha, e tampouco informou quando os ataques começaram. Um porta-voz da empresa não respondeu aos pedidos de comentário.
O padrão, porém, é conhecido no mercado. Analistas observaram que a natureza “zero-click”, em nível de modem, e o tom cauteloso do Google lembram incidentes anteriores ligados a fornecedores de spyware comercial ou a grupos de hackers com apoio estatal. Esses fornecedores costumam vender suas ferramentas de invasão e roubo de dados para governos e forças de segurança, embora nada, no aviso do Google, vincule diretamente este caso a um ator específico.
Falhas em modems recebem atenção redobrada. Elas operam abaixo de grande parte do modelo de segurança de apps do Android e controlam o tráfego do aparelho com as redes das operadoras. Por isso, podem ser usadas por invasores para obter acesso privilegiado sem recorrer a aplicativos maliciosos ou a golpes de phishing, como pesquisadores de segurança explicam.
A correção para o Pixel sucede um patch lançado em junho para a CVE-2025-48595, uma falha zero-day no Android Framework que o Google tratou após seu uso em ataques direcionados. Essa vulnerabilidade permitia que invasores executassem código e elevassem privilégios em dispositivos com Android 14 ou superior.
Leia a seguir: Shiba Inu corrige link da carteira do Shibarium, mas SHIB cai 6% na semana

