Google ปล่อยแพตช์อุดช่องโหว่ในโมเด็มเซลลูลาร์ของสมาร์ทโฟนตระกูล Pixel ซึ่งมีแนวโน้มว่าถูกใช้โจมตีแบบ zero‑click แล้ว โดยเป็นส่วนหนึ่งของอัปเดตรอบเดือนกันยายนที่แก้ไขช่องโหว่รวม 110 รายการ
ประเด็นสำคัญ:
- Google เตือนว่าช่องโหว่รหัส CVE-2026-58704 บนโมเด็มเซลลูลาร์ของ Pixel อาจกำลังถูกโจมตีแบบเจาะจงเป้าหมายในวงจำกัด
- ช่องโหว่แบบ zero‑click ไม่ต้องอาศัยการกระทำใด ๆ จากผู้ใช้ แต่เปิดช่องให้ผู้โจมตีที่อยู่ใกล้สามารถยกระดับสิทธิ์ได้
- อุปกรณ์ Pixel ที่ยังได้รับการสนับสนุนจะได้รับแพตช์ระดับ 5 ก.ย. 2026 ซึ่งอุดช่องโหว่รวม 110 รายการ
ช่องโหว่วันศูนย์ในโมเด็ม Google Pixel
Google ระบุช่องโหว่ดังกล่าว ซึ่งใช้รหัสติดตามว่า CVE-2026-58704 ไว้ใน Pixel Update Bulletin เมื่อวันอังคารที่ผ่านมา โดย Google ระบุ ว่าพบสัญญาณบ่งชี้ว่าช่องโหว่นี้อาจกำลังถูกใช้โจมตีแบบเจาะจงเป้าหมายในวงจำกัด และขอให้ผู้ใช้เร่งติดตั้งอัปเดตใหม่ให้เร็วที่สุดเท่าที่จะทำได้
ช่องโหว่อยู่ในโมเด็มเซลลูลาร์ ซึ่งเป็นส่วนประกอบที่ทำให้โทรศัพท์เชื่อมต่อเครือข่ายมือถือและอินเทอร์เน็ตได้ ความผิดพลาดด้านตรรกะ (logic error) ในโค้ดของโมเด็มเปิดช่องให้เกิดการเลี่ยงระบบสิทธิ์ (permission bypass) ทำให้ผู้โจมตีที่อยู่ในระยะใกล้สามารถยกระดับสิทธิ์บนเครื่องเป้าหมายได้ โดยไม่ต้องมีสิทธิ์รันโค้ดเพิ่มเติมบนอุปกรณ์ และไม่ต้องอาศัยการโต้ตอบใด ๆ จากผู้ใช้
กล่าวคือ เหยื่อไม่จำเป็นต้องกดลิงก์หรือเปิดไฟล์อันตราย การบุกรุกก็สามารถเกิดขึ้นได้แล้ว Google ประเมินให้ช่องโหว่นี้อยู่ในระดับความรุนแรง “สูง” และได้ ออกแพตช์ แก้ไขพร้อมช่องโหว่อื่นอีก 109 รายการใน Pixel โดยอุปกรณ์ทุกรุ่นที่ยังซัพพอร์ตจะได้รับแพตช์ระดับ 5 ก.ย. 2026 ซึ่งครอบคลุมแพตช์ประจำเดือนกันยายนของ Android ด้วย
อ่านเพิ่มเติม: แรงขุด Bitcoin หาย 50% ขณะกำลังการผลิตไหลเข้า AI
ความเสี่ยงโจมตีสปายแวร์บน Pixel
จนถึงขณะนี้ Google ยังไม่เปิดเผยชื่อผู้โจมตี เหยื่อ หรือผู้ค้นพบช่องโหว่ รวมถึงยังไม่ระบุไทม์ไลน์ว่าการโจมตีเริ่มต้นขึ้นเมื่อใด ขณะที่โฆษกบริษัทก็ยังไม่ ตอบกลับ คำขอให้ความเห็นจากสื่อ
รูปแบบเหตุการณ์ที่เกิดขึ้นชวนให้นึกถึงกรณีเดิม ๆ นักวิเคราะห์หลายราย ชี้ ว่าลักษณะช่องโหว่แบบ zero‑click ที่อยู่ระดับโมเด็ม ประกอบกับภาษาที่ Google ใช้ซึ่งค่อนข้างระมัดระวัง สอดคล้องกับรูปแบบการโจมตีที่เคยเชื่อมโยงกับผู้ให้บริการสปายแวร์เชิงพาณิชย์หรือกลุ่มแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐ แม้ว่าในเอกสารแนะนำของ Google จะยังไม่ผูกกรณีนี้เข้ากับกลุ่มใดเป็นการเฉพาะก็ตาม
ช่องโหว่ในโมเด็มมักดึงดูดความสนใจเป็นพิเศษ เพราะทำงานอยู่ใต้เลเยอร์ของโมเดลความปลอดภัยแอปบน Android ส่วนใหญ่ และเกี่ยวข้องกับทราฟฟิกที่วิ่งระหว่างเครื่องกับเครือข่ายผู้ให้บริการ นักวิจัยด้านความปลอดภัย อธิบาย ว่าผู้โจมตีจึงสามารถใช้เป็นทางลัดเข้าถึงสิทธิ์ระดับสูงได้ โดยไม่ต้องพึ่งพาแอปอันตรายหรือการหลอกลวงแบบฟิชชิ่ง
การอัปเดตครั้งนี้ต่อยอดจากแพตช์เมื่อเดือนมิถุนายนที่ใช้แก้ช่องโหว่ CVE-2025-48595 ซึ่งเป็นช่องโหว่วันศูนย์ใน Android Framework ที่ Google จัดการ หลังตรวจพบว่าถูกโจมตีแบบเจาะจงเป้าหมาย และเปิดทางให้แฮ็กเกอร์รันโค้ดและยกระดับสิทธิ์บนอุปกรณ์ที่ใช้ Android 14 ขึ้นไป
อ่านต่อ: Shiba Inu แก้ปัญหาลิงก์วอลเล็ต Shibarium แล้ว แต่ราคา SHIB ยังร่วง 6% ในรอบสัปดาห์

