Google устранила критическую уязвимость в сотовом модеме смартфонов Pixel, которую, по оценке компании, могли эксплуатировать в zero‑click атаках. Исправление вошло в сентябрьский пакет обновлений, в который включены в общей сложности 110 закрытых уязвимостей.
Главное:
- Google предупредила, что уязвимость CVE-2026-58704 в модеме Pixel может уже использоваться в ограниченных таргетированных атаках.
- Для эксплуатации zero‑click‑дыры не требуется никаких действий со стороны пользователя; ближайший атакующий может получить повышенные привилегии.
- Поддерживаемые модели Pixel получат уровень обновления безопасности от 5 сентября 2026 года, включающий 110 исправлений.
Нулевой день в модеме Google Pixel
О проблеме, отслеживаемой как CVE-2026-58704, компания сообщила во вторник в своем бюллетене обновлений для Pixel. В документе Google заявила, что зафиксировала признаки ограниченной целевой эксплуатации уязвимости, и настоятельно рекомендовала всем владельцам Pixel как можно скорее установить новое обновление.
Уязвимость обнаружена в сотовом модеме — компоненте, который обеспечивает подключение смартфона к мобильной сети и интернету. Логическая ошибка в коде модема позволяет обойти систему разрешений, что дает злоумышленнику поблизости возможность повысить привилегии без каких-либо дополнительных прав выполнения кода на устройстве. Взаимодействие с пользователем не требуется.
Жертве не нужно переходить по ссылке или открывать вредоносный файл — успешная компрометация возможна без участия пользователя. Google присвоила уязвимости высокий уровень опасности и закрыла ее в одном пакете со 109 другими проблемами безопасности в Pixel. Все поддерживаемые устройства получат уровень патча от 5 сентября 2026 года, который также включает исправления из общего сентябрьского бюллетеня безопасности Android.
Также по теме: Майнинг биткоина столкнулся с 50% разрывом в хешрейте на фоне перетока мощностей в ИИ
Риски шпионских атак на Pixel
Google не раскрывает, кто стоит за атаками, какие пользователи стали целями и кто обнаружил уязвимость, а также не указывает, когда именно началась эксплуатация. Представитель компании не ответил на запрос о комментариях.
Наблюдатели отмечают знакомый почерк. Аналитики обратили внимание, что zero‑click‑характер уязвимости на уровне модема и осторожные формулировки Google напоминают прошлые инциденты, связанные с коммерческими разработчиками шпионских решений или группами, поддерживаемыми государством. Такие поставщики продают инструменты для кражи данных, как правило, госструктурам и правоохранительным органам, однако в предупреждении Google нет прямых указаний на какую‑либо конкретную группу.
Уязвимости в модемах традиционно вызывают повышенное внимание. Они находятся ниже основной модели безопасности приложений Android и обслуживают трафик между устройством и операторской сетью. Благодаря этому атакующие могут получать привилегированный доступ, обходясь без установки вредоносных приложений или фишинговых рассылок, как поясняют исследователи безопасности в своем анализе.
Сентябрьское обновление для Pixel стало продолжением июньского патча для CVE-2025-48595 — нулевого дня в Android Framework, который Google закрыла после фиксации его эксплуатации в целевых атаках. Та уязвимость позволяла злоумышленникам выполнять произвольный код и повышать привилегии на устройствах под управлением Android 14 и новее.
Читайте далее: Shiba Inu устранила проблему с некорректной ссылкой кошелька Shibarium, но SHIB теряет 6% за неделю

