Google เดินหน้าอัปเดตความปลอดภัยรอบเดือนกันยายน อุดช่องโหว่ในโมเด็มเซลลูลาร์ของสมาร์ทโฟนตระกูล Pixel ซึ่งเชื่อว่าอาจถูกนำไปใช้ในปฏิบัติการโจมตีแบบ zero-click โดยรวมแล้วแพตช์ครั้งนี้ครอบคลุมช่องโหว่ถึง 110 รายการ
ประเด็นสำคัญ:
- Google เตือนว่า CVE-2026-58704 ในโมเด็มเซลลูลาร์ของ Pixel อาจกำลังถูกโจมตีแบบจำกัดวงและเจาะจงเป้าหมาย
- ช่องโหว่แบบ zero-click ไม่ต้องอาศัยการกดหรือการโต้ตอบใด ๆ จากผู้ใช้ แต่เปิดทางให้ผู้โจมตีใกล้เคียงยกระดับสิทธิได้
- อุปกรณ์ Pixel ที่ยังซัพพอร์ตทั้งหมดจะได้รับแพตช์ระดับวันที่ 5 ก.ย. 2026 ซึ่งแก้ไขช่องโหว่รวม 110 รายการ
ช่องโหว่ Zero-Day ในโมเด็ม Google Pixel
Google ระบุช่องโหว่นี้ภายใต้รหัส CVE-2026-58704 ในเอกสาร Pixel Update Bulletin เมื่อวันอังคารที่ผ่านมา โดย Google ระบุ ว่ามีสัญญาณบ่งชี้ว่าช่องโหว่อาจถูกใช้โจมตีแบบจำกัดวงและเล็งเป้าหมายเฉพาะ พร้อมเน้นย้ำให้ผู้ใช้ Pixel ทุกคนติดตั้งอัปเดตใหม่โดยเร็วที่สุด
จุดเปราะบางอยู่ในโมเด็มเซลลูลาร์ ซึ่งเป็นส่วนประกอบที่ทำให้สมาร์ทโฟนเชื่อมต่อเครือข่ายมือถือและอินเทอร์เน็ตได้ ความผิดพลาดด้านตรรกะในโค้ดของโมเด็มเปิดช่องให้เกิดการเลี่ยงการตรวจสิทธิ (permission bypass) ทำให้ผู้โจมตีที่อยู่ในระยะเครือข่ายสามารถยกระดับสิทธิในเครื่องได้ โดยไม่ต้องมีสิทธิรันโค้ดเพิ่มเติมบนอุปกรณ์ และไม่ต้องอาศัยการโต้ตอบจากผู้ใช้เลย
กล่าวคือ เหยื่อไม่จำเป็นต้องกดลิงก์ เปิดไฟล์ หรือทำกิจกรรมใด ๆ การบุกรุกก็ยังดำเนินการได้ Google จัดช่องโหว่นี้อยู่ในระดับรุนแรงสูง และได้ ปล่อยแพตช์ อุดพร้อมกับช่องโหว่ Pixel อื่น ๆ อีก 109 รายการ โดยอุปกรณ์ Pixel ที่ยังซัพพอร์ตจะได้รับแพตช์ระดับวันที่ 5 ก.ย. 2026 ซึ่งครอบคลุมถึงรายการแก้ไขตาม Android Security Bulletin ประจำเดือนกันยายนด้วย
อ่านเพิ่มเติม: เหมือง Bitcoin เผชิญช่องว่างแฮชเรท 50% ขณะที่ดีมานด์ AI แย่งกำลังการประมวลผล
ความเสี่ยงโจมตีสอดแนมผ่าน Pixel
Google ยังไม่เปิดเผยตัวตนผู้โจมตี เหยื่อ หรือผู้ค้นพบช่องโหว่ดังกล่าว และไม่ได้ระบุด้วยว่าการโจมตีเริ่มขึ้นตั้งแต่เมื่อใด ขณะที่โฆษกของบริษัทก็ไม่ได้ ตอบกลับ ต่อคำขอให้แสดงความคิดเห็นของสื่อ
นักวิเคราะห์มองว่าแพตเทิร์นครั้งนี้ดูคุ้นตา โดยหลายฝ่าย ชี้ ว่าลักษณะการโจมตีแบบ zero-click ในระดับโมเด็ม รวมถึงภาษาที่ระบุอย่างระมัดระวังในประกาศของ Google มีความคล้ายคลึงกับกรณีที่เคยเชื่อมโยงกับผู้ให้บริการสปายแวร์เชิงพาณิชย์ หรือกลุ่มแฮ็กเกอร์ที่หนุนหลังโดยรัฐ กลุ่มเหล่านี้มักขายเครื่องมือเจาะระบบและขโมยข้อมูลให้กับหน่วยงานรัฐและหน่วยงานบังคับใช้กฎหมาย แม้ในประกาศของ Google จะไม่ได้ระบุโยงไปยังผู้เล่นรายใดโดยตรงก็ตาม
ช่องโหว่ในระดับโมเด็มมักถูกจับตาเป็นพิเศษ เพราะทำงานต่ำกว่าชั้นโมเดลความปลอดภัยของแอปบน Android และเกี่ยวข้องโดยตรงกับทราฟฟิกที่วิ่งระหว่างเครื่องกับเครือข่ายผู้ให้บริการโทรคมนาคม ทำให้ผู้โจมตีสามารถใช้ช่องโหว่ดังกล่าวเข้าถึงสิทธิระดับสูงได้ โดยไม่จำเป็นต้องปล่อยแอปอันตรายหรืออาศัยลิงก์ฟิชชิง นักวิจัยด้านความปลอดภัยได้ อธิบาย ว่า หากโมเด็มถูกยึดได้ ระบบป้องกันในระดับแอปแทบไม่มีความหมาย
แพตช์ล่าสุดบน Pixel ครั้งนี้ต่อเนื่องจากการอัปเดตในเดือนมิถุนายนที่อุดช่องโหว่ CVE-2025-48595 ใน Android Framework ซึ่งเป็น zero-day อีกหนึ่งรายการที่ Google จัดการ หลังพบการนำไปใช้โจมตีแบบเจาะจงเป้าหมาย เปิดทางให้แฮ็กเกอร์รันโค้ดและยกระดับสิทธิบนอุปกรณ์ที่ใช้ Android 14 หรือใหม่กว่าได้
อ่านต่อ: Shiba Inu แก้ปัญหาลิงก์วอลเล็ต Shibarium ล่ม แต่ราคา SHIB ยังร่วงอีก 6% ในสัปดาห์

