Google đã vá một lỗ hổng trong modem di động trên điện thoại Pixel, nhiều khả năng từng bị tin tặc khai thác trong các cuộc tấn công zero‑click, nằm trong gói cập nhật tháng 9 khắc phục tổng cộng 110 lỗ hổng bảo mật.
Điểm chính:
- Google cảnh báo lỗ hổng CVE-2026-58704 trong modem di động của Pixel có thể đang bị khai thác có giới hạn, nhắm mục tiêu cụ thể.
- Lỗ hổng zero-click không cần bất kỳ thao tác nào từ người dùng, cho phép kẻ tấn công ở gần leo thang đặc quyền.
- Các thiết bị Pixel được hỗ trợ sẽ nhận bản vá cấp độ ngày 5/9/2026, khắc phục 110 lỗ hổng.
Zero-day trong modem Google Pixel
Google đánh dấu lỗi, mã CVE-2026-58704, trong Pixel Update Bulletin công bố hôm thứ Ba. Hãng cho biết trong tài liệu tại đây có dấu hiệu cho thấy lỗ hổng đang bị khai thác có mục tiêu, và khuyến nghị tất cả người dùng nhanh chóng cài đặt bản cập nhật mới trên thiết bị.
Lỗ hổng nằm trong modem di động – thành phần giúp điện thoại kết nối mạng di động và Internet. Một lỗi logic trong mã modem có thể dẫn tới vượt quyền kiểm soát, cho phép kẻ tấn công ở gần leo thang đặc quyền mà không cần có thêm bất cứ quyền thực thi nào khác trên thiết bị. Người dùng không phải thao tác gì.
Nạn nhân không cần bấm vào liên kết hay mở tệp độc hại, cuộc tấn công vẫn có thể thành công. Google xếp lỗ hổng ở mức nghiêm trọng cao và đã khắc phục cùng với 109 lỗ hổng khác trên Pixel. Mọi thiết bị còn được hỗ trợ sẽ nhận bản vá cấp độ ngày 5/9/2026, đồng thời bao phủ cả bản tin bảo mật Android tháng 9.
Xem thêm: Đào Bitcoin đối mặt khoảng trống 50% hashrate khi AI hút năng lực xử lý
Nguy cơ tấn công cài spyware lên Pixel
Google chưa nêu tên nhóm tấn công, nạn nhân hay người phát hiện lỗ hổng, cũng không tiết lộ thời điểm các cuộc tấn công bắt đầu, trong khi người phát ngôn công ty đã không hồi đáp yêu cầu bình luận.
Mô hình tấn công trông khá quen thuộc. Các nhà phân tích nhận định đặc điểm zero-click ở tầng modem và cách Google sử dụng ngôn từ thận trọng rất giống với những chiến dịch trước đây gắn với các nhà cung cấp spyware thương mại hoặc nhóm tin tặc được nhà nước hậu thuẫn. Các nhà cung cấp này thường bán công cụ đánh cắp dữ liệu cho chính phủ và cơ quan thực thi pháp luật, dù khuyến cáo của Google không quy kết vụ việc này cho bất kỳ nhóm cụ thể nào.
Lỗ hổng ở modem luôn thu hút sự chú ý đặc biệt. Chúng hoạt động ở lớp thấp hơn nhiều so với mô hình bảo mật ứng dụng Android và xử lý toàn bộ lưu lượng giữa điện thoại và mạng nhà mạng, vì thế tin tặc có thể lợi dụng để chiếm đặc quyền cao mà không cần cài app độc hại hay dùng chiêu lừa qua liên kết, như các nhà nghiên cứu bảo mật giải thích.
Bản vá cho Pixel lần này nối tiếp bản cập nhật hồi tháng 6 cho CVE-2025-48595, một lỗ hổng zero-day trong Android Framework mà Google đã xử lý sau khi bị khai thác trong các cuộc tấn công có chủ đích, cho phép tin tặc thực thi mã và leo thang đặc quyền trên thiết bị chạy Android 14 trở lên.
Đọc tiếp: Shiba Inu khắc phục lỗi liên kết ví Shibarium, nhưng SHIB vẫn giảm 6% trong một tuần

