Google 已為 Pixel 手機修補一個存在於流動數據機的漏洞,疑似已被攻擊者用作「零點擊」入侵,今次 9 月更新合共修正 110 個弱點。
重點摘要:
- Google 指出,Pixel 數據機漏洞 CVE-2026-58704 可能正被「有限度、具針對性」地利用。
- 這個零點擊漏洞毋須用戶任何操作,附近攻擊者即可提升裝置權限。
- 所有受支援的 Pixel 裝置將獲推送 2026 年 9 月 5 日修補層級更新,當中合共修補 110 個漏洞。
Pixel 數據機零日漏洞曝光
Google 於周二發布的 Pixel 更新公告中,點名一個編號為 CVE-2026-58704 的新漏洞。Google 在公告中指,現有跡象顯示該漏洞正被「有限度地、具針對性」利用,呼籲所有用戶盡快接受裝置更新。
漏洞藏身於流動數據機——亦即讓手機連接流動網絡與互聯網的關鍵組件。由於數據機程式邏輯錯誤,攻擊者可繞過權限檢查,在無需任何額外執行權限的情況下,於附近提升對目標裝置的控制權,而全程不需用戶參與。
受害人無需點擊連結、亦毋須開啟惡意檔案,入侵即可成功。Google 將此漏洞列為「高危」,並已與其餘 109 個 Pixel 漏洞一併修補。所有受支援的 Pixel 型號預計會收到 2026 年 9 月 5 日修補層級更新,同時涵蓋 9 月 Android 例行安全公告內容。
延伸閱讀: 比特幣挖礦面臨 50% 算力落差 AI 搶走基建資源
Pixel 或淪間諜軟件攻擊入口
Google 暫未披露攻擊者身份、受害對象,亦未公開發現漏洞的人員資料,亦沒有交代攻擊起始時間。據報導指,Google 發言人對外媒查詢亦未有回應。
分析人士指出,今次漏洞屬「零點擊」、且位於數據機層,再加上 Google 公告用詞謹慎,模式與以往被指與商業間諜軟件商或國家級黑客相關的攻擊相當相似。這類供應商常向各國政府及執法機構出售竊取資料工具,惟 Google 公告並未將今次事件與任何特定組織直接掛勾。
數據機相關漏洞向來備受關注。安全研究人員解釋,數據機運作層級低於大部分 Android 應用程式安全模型,並負責處理手機與電訊商網絡的所有通訊流量,一旦遭到利用,攻擊者無須安裝惡意應用程式或發動釣魚,亦可取得高權限存取。
今次 Pixel 修補,是繼 6 月修正 Android Framework 零日漏洞 CVE-2025-48595 之後,再一次針對已被利用弱點作出緊急更新。當時該漏洞被用於定向攻擊,容許黑客在運行 Android 14 或更新版本的裝置上遠端執行程式碼,並提升權限,Google 其後已推出修補應對。

