Google 已為 Pixel 手機修補一項存在於流動通訊基地台晶片的嚴重安全漏洞,攻擊者疑曾利用該弱點發動零點擊攻擊。是次九月更新合共修正 110 個安全問題。
重點整理:
- Google 警告,Pixel 手機基地台晶片中的 CVE-2026-58704 漏洞,疑正遭到有限度、具針對性的利用。
- 這個零點擊漏洞無需用戶作出任何操作,附近攻擊者即可提升裝置權限。
- 所有受支援的 Pixel 裝置將獲推 2026 年 9 月 5 日安全更新,合共修補 110 個漏洞。
Pixel 基地台零日漏洞風險
Google 於周二發布的 Pixel 更新公告中,正式披露編號為 CVE-2026-58704 的漏洞。Google 在公告中表示,有跡象顯示該缺陷已遭有限度、有目標性的攻擊利用,並敦促所有用戶盡快在裝置上安裝最新更新。
漏洞位於手機的流動通訊基地台晶片,亦即負責連接流動網絡及互聯網的關鍵組件。由於基地台程式碼中的邏輯錯誤,攻擊者可繞過權限控制,令附近的攻擊者在毋須額外執行權限的情況下,提升在裝置上的存取級別,全程無需用戶互動。
受害者無須點擊連結、亦不用開啟惡意檔案,入侵便可成功。Google 將此漏洞評為「高嚴重級別」,並在今次更新中與另外 109 個 Pixel 漏洞一併修補。所有受支援機型預計均會收到 2026 年 9 月 5 日安全修補層級,當中亦涵蓋九月份的 Android 整體安全公告。
延伸閱讀: 比特幣挖礦算力現 50% 缺口 算力資源大舉湧向 AI
Pixel 或面臨間諜軟件攻擊風險
Google 暫未披露攻擊者身分、受害對象,亦未公布漏洞發現者,攻擊具體何時開始亦未有交代。公司發言人對外界查詢亦未有回應。
安全界認為這一幕似曾相識。分析人士指出,今次漏洞屬零點擊、且直指基地台層級,加上 Google 採取相對謹慎的措辭,與過往涉及商業間諜軟件供應商或國家級駭客的攻擊手法相當吻合。這類供應商往往向政府或執法機構出售竊資工具,但 Google 公告中並無直接點名任何組織或國家。
基地台相關漏洞一向備受關注。安全研究人員解釋,基地台運作層級低於大部分 Android 應用程式安全模型,同時負責處理手機與電訊商網絡之間的通訊流量,攻擊者可藉此繞過惡意應用或釣魚連結,直接取得高度權限。
是次 Pixel 修補,緊接早前 6 月針對 CVE-2025-48595 的更新。該漏洞屬於 Android Framework 零日弱點,Google 在發現其被用於針對性攻擊後予以修正,攻擊者當時可在運行 Android 14 或更新版本的裝置上執行惡意程式碼並提升權限。

