Google corrigiu uma falha no modem celular dos seus smartphones Pixel que pode ter sido explorada em ataques “zero‑click”, como parte de uma atualização de setembro que resolve 110 vulnerabilidades.
Principais pontos:
- O Google alertou que a falha CVE-2026-58704, no modem celular do Pixel, pode estar sob exploração direcionada e limitada.
- A vulnerabilidade “zero‑click” dispensa qualquer ação do usuário e pode permitir que um atacante próximo eleve privilégios.
- Dispositivos Pixel compatíveis receberão o patch de 5 de setembro de 2026, que corrige 110 vulnerabilidades.
Zero‑day no modem do Google Pixel
A empresa destacou a falha, identificada como CVE-2026-58704, no seu Pixel Update Bulletin divulgado na terça‑feira. O Google informou haver indícios de exploração direcionada e em escala limitada e recomendou que todos os usuários instalem a nova atualização assim que possível.
A vulnerabilidade está no modem celular, o componente responsável por conectar o telefone às redes móveis e à internet. Um erro de lógica no código do modem pode permitir contornar mecanismos de permissão, abrindo espaço para que um atacante nas proximidades eleve privilégios sem precisar de direitos adicionais de execução no dispositivo. Não é necessária qualquer interação do usuário.
A vítima não precisa clicar em links nem abrir arquivos maliciosos para que o ataque tenha sucesso. O Google classificou a falha como de alta gravidade e corrigiu o problema junto com outras 109 vulnerabilidades que afetam o Pixel. Todos os modelos ainda suportados devem receber o patch de 5 de setembro de 2026, que também incorpora as correções do boletim geral de segurança do Android para setembro.
Veja também: Mineração de Bitcoin enfrenta defasagem de 50% no hashrate enquanto IA abocanha capacidade
Risco de ataques tipo spyware em Pixels
O Google não revelou quem são os atacantes, quais usuários foram alvo nem quem descobriu a falha, tampouco informou quando os ataques começaram; um porta‑voz da companhia também não respondeu aos pedidos de comentários.
O padrão, porém, é conhecido. Analistas observaram que o perfil “zero‑click” da vulnerabilidade no nível do modem e o tom cauteloso do Google lembram incidentes anteriores associados a fornecedores de spyware comercial ou a grupos de hackers patrocinados por Estados. Esses fornecedores costumam vender ferramentas de espionagem digital para governos e forças de segurança, embora nada, no comunicado do Google, vincule este caso a um grupo específico.
Falhas em modems merecem atenção redobrada. Elas operam abaixo de grande parte do modelo de segurança de apps do Android e lidam com o tráfego do telefone com as redes das operadoras, o que permite a atacantes buscar acesso privilegiado sem depender de aplicativos maliciosos ou de links de phishing, como pesquisadores de segurança explicaram.
A correção para o Pixel sucede um patch lançado em junho para a falha CVE-2025-48595, um zero‑day no Android Framework que o Google tratou após seu uso em ataques direcionados. Essa vulnerabilidade permitia a invasores executar código e obter privilégios elevados em dispositivos com Android 14 ou versões posteriores.
Leia a seguir: Shiba Inu corrige link quebrado da carteira do Shibarium, mas SHIB recua 6% na semana

