Google закрила критичну діру в стільниковому модемі смартфонів Pixel, яку зловмисники, ймовірно, вже використовували в zero-click атаках. Вона входить до вересневого пакета оновлень, що усуває загалом 110 вразливостей.
Головне:
- Google попереджає, що CVE-2026-58704 у стільниковому модемі Pixel може вже використовуватися в обмежених цільових атаках.
- Zero-click вада не потребує жодних дій від користувача й дозволяє атакувальнику поблизу підвищити привілеї.
- Підтримувані моделі Pixel отримають рівень патча від 5 вересня 2026 року, який закриває 110 вразливостей.
Нульовий день у модемі Google Pixel
Компанія позначила помилку, що відстежується як CVE-2026-58704, у своєму щомісячному Pixel Update Bulletin у вівторок. Як зазначено в офіційній заяві Google тут, є ознаки, що ця вада вже використовується в обмежених, цілеспрямованих атаках. Користувачам радять якнайшвидше встановити оновлення.
Вразливість розташована в стільниковому модемі — компоненті, що забезпечує підключення смартфона до мобільної мережі й інтернету. Логічна помилка в коді модема дає змогу обійти систему дозволів, що відкриває шлях до підвищення привілеїв для зловмисника, який перебуває поблизу, без потреби в додаткових правах виконання на самому пристрої. Втручання користувача не потрібне.
Жертві не потрібно переходити за посиланням чи відкривати шкідливий файл, щоб атака спрацювала. Google оцінила вразливість як високої небезпеки й закрила її разом із ще 109 проблемами безпеки в Pixel. Усі підтримувані пристрої мають отримати рівень патча від 5 вересня 2026 року, який також включає виправлення з загального вересневого бюлетеня Android.
До теми: Майнінг Bitcoin стикається з 50% розривом у хешрейті, поки AI перетягує потужності
Ризик шпигунських атак через Pixel
Google не розкриває, хто саме стоїть за атаками, хто став жертвами чи хто виявив уразливість, а також не уточнює часові рамки кампанії. Представник компанії не відповів на запит про коментар.
Однак картина дуже нагадує попередні інциденти. Аналітики звертають увагу, що zero-click характер помилки на рівні модема й обережні формулювання Google перегукуються з атаками, які раніше пов’язували з комерційними постачальниками шпигунського ПЗ або групами, що діють в інтересах держав. Такі гравці зазвичай продають свої інструменти зі стеження урядам і правоохоронцям, хоча в поточному попередженні Google немає прямих згадок про жодного конкретного підрядника чи хакерське угруповання.
Вразливості в модемі привертають підвищену увагу. Вони працюють нижче рівня стандартної моделі безпеки застосунків Android і контролюють трафік між телефоном і оператором зв’язку. Це відкриває для атакувальників можливість отримати розширений доступ, оминаючи потребу в установці шкідливих додатків або використанні фішингових посилань, як пояснюють фахівці з безпеки тут.
Вересневе оновлення Pixel продовжує чергу патчів після червневого виправлення для CVE-2025-48595 — нульового дня в Android Framework. Тоді Google закрила проблему після того, як її почали застосовувати в цільових атаках для виконання довільного коду й підвищення привілеїв на пристроях під керуванням Android 14 і новіших версій.
Читати далі: Shiba Inu виправляє некоректне посилання гаманця Shibarium, але SHIB падає на 6% за тиждень

