แฉช่องโหว่วันศูนย์ในโมเด็ม Google Pixel ก่อนปล่อยอัปเดตอุดรูรั่วกว่า 110 รายการ

Pixel smartphones receive a Google security update fixing a modem zero-day possibly used in targeted zero-click attacks (Image: Shutterstock)
Pixel smartphones receive a Google security update fixing a modem zero-day possibly used in targeted zero-click attacks (Image: Shutterstock)

Google ปล่อยแพตช์อุดช่องโหว่ในโมเด็มเซลลูลาร์ของสมาร์ทโฟนตระกูล Pixel ซึ่งมีแนวโน้มว่าถูกใช้โจมตีแบบ zero‑click แล้ว โดยเป็นส่วนหนึ่งของอัปเดตรอบเดือนกันยายนที่แก้ไขช่องโหว่รวม 110 รายการ

ประเด็นสำคัญ:

  • Google เตือนว่าช่องโหว่รหัส CVE-2026-58704 บนโมเด็มเซลลูลาร์ของ Pixel อาจกำลังถูกโจมตีแบบเจาะจงเป้าหมายในวงจำกัด
  • ช่องโหว่แบบ zero‑click ไม่ต้องอาศัยการกระทำใด ๆ จากผู้ใช้ แต่เปิดช่องให้ผู้โจมตีที่อยู่ใกล้สามารถยกระดับสิทธิ์ได้
  • อุปกรณ์ Pixel ที่ยังได้รับการสนับสนุนจะได้รับแพตช์ระดับ 5 ก.ย. 2026 ซึ่งอุดช่องโหว่รวม 110 รายการ

ช่องโหว่วันศูนย์ในโมเด็ม Google Pixel

Google ระบุช่องโหว่ดังกล่าว ซึ่งใช้รหัสติดตามว่า CVE-2026-58704 ไว้ใน Pixel Update Bulletin เมื่อวันอังคารที่ผ่านมา โดย Google ระบุ ว่าพบสัญญาณบ่งชี้ว่าช่องโหว่นี้อาจกำลังถูกใช้โจมตีแบบเจาะจงเป้าหมายในวงจำกัด และขอให้ผู้ใช้เร่งติดตั้งอัปเดตใหม่ให้เร็วที่สุดเท่าที่จะทำได้

ช่องโหว่อยู่ในโมเด็มเซลลูลาร์ ซึ่งเป็นส่วนประกอบที่ทำให้โทรศัพท์เชื่อมต่อเครือข่ายมือถือและอินเทอร์เน็ตได้ ความผิดพลาดด้านตรรกะ (logic error) ในโค้ดของโมเด็มเปิดช่องให้เกิดการเลี่ยงระบบสิทธิ์ (permission bypass) ทำให้ผู้โจมตีที่อยู่ในระยะใกล้สามารถยกระดับสิทธิ์บนเครื่องเป้าหมายได้ โดยไม่ต้องมีสิทธิ์รันโค้ดเพิ่มเติมบนอุปกรณ์ และไม่ต้องอาศัยการโต้ตอบใด ๆ จากผู้ใช้

กล่าวคือ เหยื่อไม่จำเป็นต้องกดลิงก์หรือเปิดไฟล์อันตราย การบุกรุกก็สามารถเกิดขึ้นได้แล้ว Google ประเมินให้ช่องโหว่นี้อยู่ในระดับความรุนแรง “สูง” และได้ ออกแพตช์ แก้ไขพร้อมช่องโหว่อื่นอีก 109 รายการใน Pixel โดยอุปกรณ์ทุกรุ่นที่ยังซัพพอร์ตจะได้รับแพตช์ระดับ 5 ก.ย. 2026 ซึ่งครอบคลุมแพตช์ประจำเดือนกันยายนของ Android ด้วย

อ่านเพิ่มเติม: แรงขุด Bitcoin หาย 50% ขณะกำลังการผลิตไหลเข้า AI

ความเสี่ยงโจมตีสปายแวร์บน Pixel

จนถึงขณะนี้ Google ยังไม่เปิดเผยชื่อผู้โจมตี เหยื่อ หรือผู้ค้นพบช่องโหว่ รวมถึงยังไม่ระบุไทม์ไลน์ว่าการโจมตีเริ่มต้นขึ้นเมื่อใด ขณะที่โฆษกบริษัทก็ยังไม่ ตอบกลับ คำขอให้ความเห็นจากสื่อ

รูปแบบเหตุการณ์ที่เกิดขึ้นชวนให้นึกถึงกรณีเดิม ๆ นักวิเคราะห์หลายราย ชี้ ว่าลักษณะช่องโหว่แบบ zero‑click ที่อยู่ระดับโมเด็ม ประกอบกับภาษาที่ Google ใช้ซึ่งค่อนข้างระมัดระวัง สอดคล้องกับรูปแบบการโจมตีที่เคยเชื่อมโยงกับผู้ให้บริการสปายแวร์เชิงพาณิชย์หรือกลุ่มแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐ แม้ว่าในเอกสารแนะนำของ Google จะยังไม่ผูกกรณีนี้เข้ากับกลุ่มใดเป็นการเฉพาะก็ตาม

ช่องโหว่ในโมเด็มมักดึงดูดความสนใจเป็นพิเศษ เพราะทำงานอยู่ใต้เลเยอร์ของโมเดลความปลอดภัยแอปบน Android ส่วนใหญ่ และเกี่ยวข้องกับทราฟฟิกที่วิ่งระหว่างเครื่องกับเครือข่ายผู้ให้บริการ นักวิจัยด้านความปลอดภัย อธิบาย ว่าผู้โจมตีจึงสามารถใช้เป็นทางลัดเข้าถึงสิทธิ์ระดับสูงได้ โดยไม่ต้องพึ่งพาแอปอันตรายหรือการหลอกลวงแบบฟิชชิ่ง

การอัปเดตครั้งนี้ต่อยอดจากแพตช์เมื่อเดือนมิถุนายนที่ใช้แก้ช่องโหว่ CVE-2025-48595 ซึ่งเป็นช่องโหว่วันศูนย์ใน Android Framework ที่ Google จัดการ หลังตรวจพบว่าถูกโจมตีแบบเจาะจงเป้าหมาย และเปิดทางให้แฮ็กเกอร์รันโค้ดและยกระดับสิทธิ์บนอุปกรณ์ที่ใช้ Android 14 ขึ้นไป

อ่านต่อ: Shiba Inu แก้ปัญหาลิงก์วอลเล็ต Shibarium แล้ว แต่ราคา SHIB ยังร่วง 6% ในรอบสัปดาห์

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev เป็นหัวหน้าฝ่ายคอนเทนต์ที่ Yellow.com โดยทำข่าวเกี่ยวกับคริปโตมาเป็นเวลากว่า 10 ปี เขาเชี่ยวชาญงานเขียนเชิงวิจัยเชิงลึกและบทความแนวเรียนรู้ โดยเน้นการรายงานเชิงวิเคราะห์ การจัดบริบทในอุตสาหกรรม และการอธิบายพลังขับเคลื่อนขนาดใหญ่ที่กำลังเปลี่ยนแปลงโลกคริปโต ตั้งแต่ยุค AI และเทคโนโลยีด้านความปลอดภัย ไปจนถึงนวัตกรรมฟินเทค เขาเชื่อว่าทุกสิ่งที่เป็นดิจิทัลจะเข้ามาแทนที่ทุกสิ่งที่เป็นอะนาล็อกในอนาคตอันใกล้ และกำลังทำงานอย่างหนักเพื่อให้สิ่งนั้นกลายเป็นจริง

ข้อจำกัดความรับผิดชอบและคำเตือนความเสี่ยง: ข้อมูลที่ให้ไว้ในบทความนี้มีไว้เพื่อการศึกษาและการให้ข้อมูลเท่านั้น และอิงตามความเห็นของผู้เขียน ไม่ถือเป็นคำแนะนำทางการเงิน การลงทุน กฎหมาย หรือภาษี สินทรัพย์คริปโตมีความผันผวนสูงและมีความเสี่ยงสูง รวมถึงความเสี่ยงในการสูญเสียเงินลงทุนทั้งหมดหรือส่วนใหญ่ การซื้อขายหรือการถือครองสินทรัพย์คริปโตอาจไม่เหมาะสมสำหรับนักลงทุนทุกคน ความเห็นที่แสดงในบทความนี้เป็นของผู้เขียนเท่านั้น และไม่ได้แทนนโยบายหรือตำแหน่งอย่างเป็นทางการของ Yellow ผู้ก่อตั้ง หรือผู้บริหาร ควรทำการวิจัยอย่างละเอียดด้วยตนเอง (D.Y.O.R.) และปรึกษาผู้เชี่ยวชาญทางการเงินที่ได้รับใบอนุญาตก่อนตัดสินใจลงทุนใดๆ เสมอ
ข่าวล่าสุด
แสดงข่าวทั้งหมด
ข่าวที่เกี่ยวข้อง
บทความวิจัยที่เกี่ยวข้อง
บทความการเรียนรู้ที่เกี่ยวข้อง
แฉช่องโหว่วันศูนย์ในโมเด็ม Google Pixel ก่อนปล่อยอัปเดตอุดรูรั่วกว่า 110 รายการ | Yellow