พบช่องโหว่ Zero-Day ในโมเด็ม Google Pixel ก่อนออกแพตช์อุด 110 จุดเสี่ยง

Pixel smartphones receive a Google security update fixing a modem zero-day possibly used in targeted zero-click attacks (Image: Shutterstock)
Pixel smartphones receive a Google security update fixing a modem zero-day possibly used in targeted zero-click attacks (Image: Shutterstock)

Google เดินหน้าอัปเดตความปลอดภัยรอบเดือนกันยายน อุดช่องโหว่ในโมเด็มเซลลูลาร์ของสมาร์ทโฟนตระกูล Pixel ซึ่งเชื่อว่าอาจถูกนำไปใช้ในปฏิบัติการโจมตีแบบ zero-click โดยรวมแล้วแพตช์ครั้งนี้ครอบคลุมช่องโหว่ถึง 110 รายการ

ประเด็นสำคัญ:

  • Google เตือนว่า CVE-2026-58704 ในโมเด็มเซลลูลาร์ของ Pixel อาจกำลังถูกโจมตีแบบจำกัดวงและเจาะจงเป้าหมาย
  • ช่องโหว่แบบ zero-click ไม่ต้องอาศัยการกดหรือการโต้ตอบใด ๆ จากผู้ใช้ แต่เปิดทางให้ผู้โจมตีใกล้เคียงยกระดับสิทธิได้
  • อุปกรณ์ Pixel ที่ยังซัพพอร์ตทั้งหมดจะได้รับแพตช์ระดับวันที่ 5 ก.ย. 2026 ซึ่งแก้ไขช่องโหว่รวม 110 รายการ

ช่องโหว่ Zero-Day ในโมเด็ม Google Pixel

Google ระบุช่องโหว่นี้ภายใต้รหัส CVE-2026-58704 ในเอกสาร Pixel Update Bulletin เมื่อวันอังคารที่ผ่านมา โดย Google ระบุ ว่ามีสัญญาณบ่งชี้ว่าช่องโหว่อาจถูกใช้โจมตีแบบจำกัดวงและเล็งเป้าหมายเฉพาะ พร้อมเน้นย้ำให้ผู้ใช้ Pixel ทุกคนติดตั้งอัปเดตใหม่โดยเร็วที่สุด

จุดเปราะบางอยู่ในโมเด็มเซลลูลาร์ ซึ่งเป็นส่วนประกอบที่ทำให้สมาร์ทโฟนเชื่อมต่อเครือข่ายมือถือและอินเทอร์เน็ตได้ ความผิดพลาดด้านตรรกะในโค้ดของโมเด็มเปิดช่องให้เกิดการเลี่ยงการตรวจสิทธิ (permission bypass) ทำให้ผู้โจมตีที่อยู่ในระยะเครือข่ายสามารถยกระดับสิทธิในเครื่องได้ โดยไม่ต้องมีสิทธิรันโค้ดเพิ่มเติมบนอุปกรณ์ และไม่ต้องอาศัยการโต้ตอบจากผู้ใช้เลย

กล่าวคือ เหยื่อไม่จำเป็นต้องกดลิงก์ เปิดไฟล์ หรือทำกิจกรรมใด ๆ การบุกรุกก็ยังดำเนินการได้ Google จัดช่องโหว่นี้อยู่ในระดับรุนแรงสูง และได้ ปล่อยแพตช์ อุดพร้อมกับช่องโหว่ Pixel อื่น ๆ อีก 109 รายการ โดยอุปกรณ์ Pixel ที่ยังซัพพอร์ตจะได้รับแพตช์ระดับวันที่ 5 ก.ย. 2026 ซึ่งครอบคลุมถึงรายการแก้ไขตาม Android Security Bulletin ประจำเดือนกันยายนด้วย

อ่านเพิ่มเติม: เหมือง Bitcoin เผชิญช่องว่างแฮชเรท 50% ขณะที่ดีมานด์ AI แย่งกำลังการประมวลผล

ความเสี่ยงโจมตีสอดแนมผ่าน Pixel

Google ยังไม่เปิดเผยตัวตนผู้โจมตี เหยื่อ หรือผู้ค้นพบช่องโหว่ดังกล่าว และไม่ได้ระบุด้วยว่าการโจมตีเริ่มขึ้นตั้งแต่เมื่อใด ขณะที่โฆษกของบริษัทก็ไม่ได้ ตอบกลับ ต่อคำขอให้แสดงความคิดเห็นของสื่อ

นักวิเคราะห์มองว่าแพตเทิร์นครั้งนี้ดูคุ้นตา โดยหลายฝ่าย ชี้ ว่าลักษณะการโจมตีแบบ zero-click ในระดับโมเด็ม รวมถึงภาษาที่ระบุอย่างระมัดระวังในประกาศของ Google มีความคล้ายคลึงกับกรณีที่เคยเชื่อมโยงกับผู้ให้บริการสปายแวร์เชิงพาณิชย์ หรือกลุ่มแฮ็กเกอร์ที่หนุนหลังโดยรัฐ กลุ่มเหล่านี้มักขายเครื่องมือเจาะระบบและขโมยข้อมูลให้กับหน่วยงานรัฐและหน่วยงานบังคับใช้กฎหมาย แม้ในประกาศของ Google จะไม่ได้ระบุโยงไปยังผู้เล่นรายใดโดยตรงก็ตาม

ช่องโหว่ในระดับโมเด็มมักถูกจับตาเป็นพิเศษ เพราะทำงานต่ำกว่าชั้นโมเดลความปลอดภัยของแอปบน Android และเกี่ยวข้องโดยตรงกับทราฟฟิกที่วิ่งระหว่างเครื่องกับเครือข่ายผู้ให้บริการโทรคมนาคม ทำให้ผู้โจมตีสามารถใช้ช่องโหว่ดังกล่าวเข้าถึงสิทธิระดับสูงได้ โดยไม่จำเป็นต้องปล่อยแอปอันตรายหรืออาศัยลิงก์ฟิชชิง นักวิจัยด้านความปลอดภัยได้ อธิบาย ว่า หากโมเด็มถูกยึดได้ ระบบป้องกันในระดับแอปแทบไม่มีความหมาย

แพตช์ล่าสุดบน Pixel ครั้งนี้ต่อเนื่องจากการอัปเดตในเดือนมิถุนายนที่อุดช่องโหว่ CVE-2025-48595 ใน Android Framework ซึ่งเป็น zero-day อีกหนึ่งรายการที่ Google จัดการ หลังพบการนำไปใช้โจมตีแบบเจาะจงเป้าหมาย เปิดทางให้แฮ็กเกอร์รันโค้ดและยกระดับสิทธิบนอุปกรณ์ที่ใช้ Android 14 หรือใหม่กว่าได้

อ่านต่อ: Shiba Inu แก้ปัญหาลิงก์วอลเล็ต Shibarium ล่ม แต่ราคา SHIB ยังร่วงอีก 6% ในสัปดาห์

Alexey Bondarev profile photo

Alexey Bondarev

อเล็กเซย์ บอนดาเรฟ เป็นหัวหน้าฝ่ายคอนเทนต์ที่ Yellow.com เขาเชี่ยวชาญการเขียนบทความเชิงวิจัยเชิงลึกและบทความให้ความรู้ โดยมุ่งเน้นรายงานเชิงวิเคราะห์ บริบทของอุตสาหกรรม และพลังขับเคลื่อนขนาดใหญ่ที่กำลังกำหนดทิศทางวงการคริปโต ตั้งแต่ยุคปัญญาประดิษฐ์และเทคโนโลยีด้านความปลอดภัยไปจนถึงนวัตกรรมฟินเทค เขาเชื่อว่าทุกสิ่งที่เป็นดิจิทัลจะเข้ามาแทนที่ทุกสิ่งที่เป็นอนาล็อกในเวลาอันใกล้นี้ และกำลังทำงานอย่างหนักเพื่อทำให้สิ่งนั้นกลายเป็นจริง

ข้อจำกัดความรับผิดชอบและคำเตือนความเสี่ยง: ข้อมูลที่ให้ไว้ในบทความนี้มีไว้เพื่อการศึกษาและการให้ข้อมูลเท่านั้น และอิงตามความเห็นของผู้เขียน ไม่ถือเป็นคำแนะนำทางการเงิน การลงทุน กฎหมาย หรือภาษี สินทรัพย์คริปโตมีความผันผวนสูงและมีความเสี่ยงสูง รวมถึงความเสี่ยงในการสูญเสียเงินลงทุนทั้งหมดหรือส่วนใหญ่ การซื้อขายหรือการถือครองสินทรัพย์คริปโตอาจไม่เหมาะสมสำหรับนักลงทุนทุกคน ความเห็นที่แสดงในบทความนี้เป็นของผู้เขียนเท่านั้น และไม่ได้แทนนโยบายหรือตำแหน่งอย่างเป็นทางการของ Yellow ผู้ก่อตั้ง หรือผู้บริหาร ควรทำการวิจัยอย่างละเอียดด้วยตนเอง (D.Y.O.R.) และปรึกษาผู้เชี่ยวชาญทางการเงินที่ได้รับใบอนุญาตก่อนตัดสินใจลงทุนใดๆ เสมอ
ข่าวล่าสุด
แสดงข่าวทั้งหมด
ข่าวที่เกี่ยวข้อง
บทความวิจัยที่เกี่ยวข้อง
บทความการเรียนรู้ที่เกี่ยวข้อง