Google усунула критичну вразливість у стільниковому модемі смартфонів Pixel, яку зловмисники, ймовірно, використовували в zero-click атаках. Латка входить до вересневого оновлення безпеки, яке закриває загалом 110 уразливостей.
Головне:
- Google попереджає, що уразливість CVE-2026-58704 у модемі Pixel може перебувати під обмеженою, цілеспрямованою експлуатацією.
- Zero-click баг не потребує жодних дій користувача й дозволяє зловмиснику поблизу підвищити привілеї.
- Підтримувані пристрої Pixel отримають рівень виправлень від 5 вересня 2026 року, який закриває 110 уразливостей.
Нульовий день у модемі Google Pixel
Компанія позначила збій, зареєстрований як CVE-2026-58704, у вівторковому Pixel Update Bulletin. Google повідомила, що має свідчення обмеженої таргетованої експлуатації вразливості, та закликає всіх власників пристроїв якнайшвидше встановити нове оновлення.
Проблема розташована в стільниковому модемі — компоненті, який забезпечує підключення смартфона до мобільної мережі та інтернету. Логічна помилка в коді модема відкриває можливість обходу системи дозволів, що дає зловмиснику поблизу змогу підвищити свій рівень доступу без додаткових прав виконання на пристрої. Втручання користувача не потрібне.
Жертві не потрібно переходити за посиланням чи відкривати шкідливий файл, аби атака спрацювала. Google оцінила уразливість як високої критичності та закрила її разом із ще 109 багами в Pixel. Усі підтримувані моделі отримають рівень безпеки від 5 вересня 2026 року, який також включає правки з вересневого Android-бюлетеня.
Також читайте: Майнінг біткоїна стикається з 50% розривом у хешрейті на тлі перетоку потужностей в AI
Ризики шпигунських атак через Pixel
Google не розкриває, хто стоїть за атаками, хто саме став жертвою та хто виявив уразливість, а також не уточнює, коли саме почалися зловмисні кампанії. Представник компанії не відповів на запит про коментар.
Аналітики відзначають знайомий почерк. Експерти звернули увагу, що поєднання zero-click експлойта на рівні модема й обережна риторика Google нагадують попередні інциденти, пов’язані з комерційними шпигунськими наборами або угрупованнями, які працюють в інтересах держави. Такі постачальники зазвичай продають інструменти викрадення даних урядам та правоохоронним органам, хоча в нинішньому повідомленні Google немає прямого зв’язку з жодною конкретною групою.
Уразливості модемів завжди під пильною увагою. Вони працюють нижче рівня стандартної моделі безпеки Android-додатків і керують усього трафіком телефону до мереж оператора. Через це зловмисники можуть отримати привілейований доступ, не встановлюючи шкідливі застосунки й не використовуючи фішингові посилання, як пояснюють дослідники безпеки.
Оновлення для Pixel йде слідом за червневим патчем CVE-2025-48595 — нульового дня в Android Framework, який Google усунула після виявлення його активної експлуатації в таргетованих атаках. Тоді баг дозволяв виконувати код і підвищувати привілеї на пристроях під керуванням Android 14 та новіших версій.
Читайте далі: Shiba Inu усуває збій у посиланні на гаманець Shibarium, але SHIB втрачає 6% за тиждень

