Google устранила критическую уязвимость в сотовом модеме смартфонов Pixel, которую злоумышленники, по оценке компании, могли использовать в zero-click-атаках. Исправление входит в сентябрьский пакет обновлений, где закрыто в общей сложности 110 уязвимостей.
Основное:
- Google предупредила, что уязвимость CVE-2026-58704 в модеме Pixel может уже применяться в ограниченных таргетированных атаках.
- Дыра класса zero-click не требует от пользователя никаких действий и позволяет находящемуся поблизости атакующему повысить свои привилегии.
- Поддерживаемые устройства Pixel получают уровень патча от 5 сентября 2026 года, в который входит исправление 110 уязвимостей.
Нулевой день в модеме Google Pixel
О проблеме с идентификатором CVE-2026-58704 Google сообщила во вторник в своем Pixel Update Bulletin. По заявлению компании, есть признаки того, что уязвимость уже используется в ограниченных и прицельных атаках, и всем владельцам Pixel настоятельно рекомендуется как можно скорее установить обновление на свои устройства. Подробности Google привела в бюллетене безопасности здесь.
Уязвимость обнаружена в сотовом модеме — компоненте, который обеспечивает подключение смартфона к мобильным сетям и интернету. Логическая ошибка в коде модема позволяет обходить ограничения прав, давая атакующему поблизости возможность повысить привилегии без каких-либо дополнительных прав на выполнение кода на устройстве. Участие пользователя не требуется вообще.
Жертве не нужно переходить по ссылке или открывать вредоносный файл — компрометация возможна без каких-либо действий с ее стороны. Google присвоила уязвимости высокий уровень критичности и устранила ее вместе еще со 109 уязвимостями в устройствах Pixel. Все поддерживаемые модели получат уровень патча от 5 сентября 2026 года, который также закрывает уязвимости, указанные в общем сентябрьском бюллетене Android.
Также по теме: Добыча биткоина сталкивается с 50% разрывом по хешрейту на фоне перераспределения мощностей в пользу ИИ
Риски шпионских атак через Pixel
Google не раскрывает, кто стоит за атаками, кто стал их жертвой и кто обнаружил уязвимость, и не уточняет, когда именно началась эксплуатация. Представитель компании не ответил на запрос о дополнительных комментариях.
Наблюдатели указывают на знакомый почерк. Аналитики отмечают, что сочетание zero-click-эксплойта на уровне модема и осторожной формулировки Google напоминают атаки, ранее связывавшиеся с коммерческими поставщиками шпионского ПО и структурами, действующими в интересах государств. Такие вендоры продают инструменты для кражи данных госорганам и правоохранителям, хотя в этом случае Google формально не указывает ни на одну конкретную группу.
Ошибки в модемах привлекают особое внимание исследователей. Они находятся ниже основной модели безопасности приложений Android и контролируют трафик между смартфоном и сетью оператора, что позволяет злоумышленникам получать привилегированный доступ без установки вредоносных приложений и без фишинговых ссылок, как поясняют специалисты по кибербезопасности.
Текущее исправление для Pixel дополняет июньский патч уязвимости нулевого дня CVE-2025-48595 в Android Framework. Тогда Google закрыла дыру, которая уже активно использовалась в целевых атаках и позволяла злоумышленникам выполнять произвольный код и повышать привилегии на устройствах под управлением Android 14 и новее.
Читайте далее: Shiba Inu устранила сбой в кошельке Shibarium, но курс SHIB просел на 6% за неделю

