Google vá lỗ hổng zero-day ẩn trong modem Pixel, tung ra 110 bản sửa lỗi

Pixel smartphones receive a Google security update fixing a modem zero-day possibly used in targeted zero-click attacks (Image: Shutterstock)
Pixel smartphones receive a Google security update fixing a modem zero-day possibly used in targeted zero-click attacks (Image: Shutterstock)

Google đã vá một lỗ hổng trong modem di động trên điện thoại Pixel, nhiều khả năng từng bị tin tặc khai thác trong các cuộc tấn công zero‑click, nằm trong gói cập nhật tháng 9 khắc phục tổng cộng 110 lỗ hổng bảo mật.

Điểm chính:

  • Google cảnh báo lỗ hổng CVE-2026-58704 trong modem di động của Pixel có thể đang bị khai thác có giới hạn, nhắm mục tiêu cụ thể.
  • Lỗ hổng zero-click không cần bất kỳ thao tác nào từ người dùng, cho phép kẻ tấn công ở gần leo thang đặc quyền.
  • Các thiết bị Pixel được hỗ trợ sẽ nhận bản vá cấp độ ngày 5/9/2026, khắc phục 110 lỗ hổng.

Zero-day trong modem Google Pixel

Google đánh dấu lỗi, mã CVE-2026-58704, trong Pixel Update Bulletin công bố hôm thứ Ba. Hãng cho biết trong tài liệu tại đây có dấu hiệu cho thấy lỗ hổng đang bị khai thác có mục tiêu, và khuyến nghị tất cả người dùng nhanh chóng cài đặt bản cập nhật mới trên thiết bị.

Lỗ hổng nằm trong modem di động – thành phần giúp điện thoại kết nối mạng di động và Internet. Một lỗi logic trong mã modem có thể dẫn tới vượt quyền kiểm soát, cho phép kẻ tấn công ở gần leo thang đặc quyền mà không cần có thêm bất cứ quyền thực thi nào khác trên thiết bị. Người dùng không phải thao tác gì.

Nạn nhân không cần bấm vào liên kết hay mở tệp độc hại, cuộc tấn công vẫn có thể thành công. Google xếp lỗ hổng ở mức nghiêm trọng cao và đã khắc phục cùng với 109 lỗ hổng khác trên Pixel. Mọi thiết bị còn được hỗ trợ sẽ nhận bản vá cấp độ ngày 5/9/2026, đồng thời bao phủ cả bản tin bảo mật Android tháng 9.

Xem thêm: Đào Bitcoin đối mặt khoảng trống 50% hashrate khi AI hút năng lực xử lý

Nguy cơ tấn công cài spyware lên Pixel

Google chưa nêu tên nhóm tấn công, nạn nhân hay người phát hiện lỗ hổng, cũng không tiết lộ thời điểm các cuộc tấn công bắt đầu, trong khi người phát ngôn công ty đã không hồi đáp yêu cầu bình luận.

Mô hình tấn công trông khá quen thuộc. Các nhà phân tích nhận định đặc điểm zero-click ở tầng modem và cách Google sử dụng ngôn từ thận trọng rất giống với những chiến dịch trước đây gắn với các nhà cung cấp spyware thương mại hoặc nhóm tin tặc được nhà nước hậu thuẫn. Các nhà cung cấp này thường bán công cụ đánh cắp dữ liệu cho chính phủ và cơ quan thực thi pháp luật, dù khuyến cáo của Google không quy kết vụ việc này cho bất kỳ nhóm cụ thể nào.

Lỗ hổng ở modem luôn thu hút sự chú ý đặc biệt. Chúng hoạt động ở lớp thấp hơn nhiều so với mô hình bảo mật ứng dụng Android và xử lý toàn bộ lưu lượng giữa điện thoại và mạng nhà mạng, vì thế tin tặc có thể lợi dụng để chiếm đặc quyền cao mà không cần cài app độc hại hay dùng chiêu lừa qua liên kết, như các nhà nghiên cứu bảo mật giải thích.

Bản vá cho Pixel lần này nối tiếp bản cập nhật hồi tháng 6 cho CVE-2025-48595, một lỗ hổng zero-day trong Android Framework mà Google đã xử lý sau khi bị khai thác trong các cuộc tấn công có chủ đích, cho phép tin tặc thực thi mã và leo thang đặc quyền trên thiết bị chạy Android 14 trở lên.

Đọc tiếp: Shiba Inu khắc phục lỗi liên kết ví Shibarium, nhưng SHIB vẫn giảm 6% trong một tuần

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev là Trưởng bộ phận Nội dung tại Yellow.com. Anh chuyên về các bài viết Nghiên cứu và Học tập chuyên sâu, tập trung vào báo cáo phân tích, bối cảnh ngành và những lực tác động lớn đang định hình lĩnh vực crypto, từ kỷ nguyên AI và các công nghệ bảo mật cho đến đổi mới fintech. Anh tin rằng mọi thứ kỹ thuật số sẽ sớm vượt qua mọi thứ tương tự và đang nỗ lực làm việc để điều đó trở thành hiện thực.

Tuyên bố miễn trừ trách nhiệm và cảnh báo rủi ro: Thông tin được cung cấp trong bài viết này chỉ dành cho mục đích giáo dục và thông tin, dựa trên ý kiến của tác giả. Nó không cấu thành lời khuyên tài chính, đầu tư, pháp lý hoặc thuế. Tài sản tiền mã hóa có tính biến động cao và chịu rủi ro cao, bao gồm rủi ro mất tất cả hoặc một phần lớn khoản đầu tư của bạn. Giao dịch hoặc nắm giữ tài sản crypto có thể không phù hợp với tất cả nhà đầu tư. Những quan điểm được bày tỏ trong bài viết này hoàn toàn là của (các) tác giả và không đại diện cho chính sách chính thức hoặc lập trường của Yellow, những người sáng lập hoặc giám đốc điều hành. Luôn tiến hành nghiên cứu kỹ lưỡng của riêng bạn (D.Y.O.R.) và tham khảo ý kiến chuyên gia tài chính được cấp phép trước khi đưa ra bất kỳ quyết định đầu tư nào.
Tin tức mới nhất
Xem tất cả tin tức
Bài viết nghiên cứu liên quan
Google vá lỗ hổng zero-day ẩn trong modem Pixel, tung ra 110 bản sửa lỗi | Yellow