Google 已修補 Pixel 手機行動數據機中的一項重大弱點。這個漏洞疑似已被攻擊者用於零點擊攻擊,相關修補包列入 9 月更新,一共修正 110 個安全漏洞。
重點整理:
- Google 警告,Pixel 行動數據機中的 CVE-2026-58704 可能正遭到小規模、鎖定特定目標的攻擊利用。
- 這是一個零點擊漏洞,無須使用者操作,附近攻擊者即可藉此提升系統權限。
- 所有受支援的 Pixel 裝置將收到 2026 年 9 月 5 日安全修補等級更新,合計修補 110 項弱點。
Pixel 行動數據機零日漏洞曝光
Google 在週二發布的 Pixel 更新公告中,特別標記這項編號為 CVE-2026-58704 的漏洞。根據 Google 在 官方公告 中的說明,目前跡象顯示該漏洞可能已被「有限度且具針對性」地利用,公司並呼籲所有用戶儘速在裝置上安裝最新更新。
這個弱點位於行動數據機層,也就是讓手機連上行動通訊網路與網際網路的核心元件。由於數據機程式碼存在邏輯錯誤,可能出現權限檢查繞過,讓鄰近的攻擊者在不具備額外執行權限的情況下,就能在裝置上提升權限,而且全程不需要使用者互動。
受害者不必點擊連結、也不用開啟惡意檔案,入侵就可能成功。Google 將此漏洞評為高風險,並在本次更新中與另外 109 項 Pixel 弱點一併修補。所有仍受支援的機型都會收到 2026 年 9 月 5 日安全修補等級更新,同時涵蓋 9 月整體 Android 安全公告內容。
延伸閱讀: 比特幣挖礦算力恐現 50% 缺口 AI 搶資源壓縮礦工空間
Pixel 面臨間諜軟體攻擊風險
Google 尚未公開攻擊者身分、受害對象或漏洞回報人,也沒有說明攻擊何時開始;一名公司發言人對外媒的置評要求則尚未回應。
安全社群對這種模式並不陌生。分析師指出,零點擊、位於數據機層的漏洞型態,加上 Google 在公告中的謹慎措辭,與過去多起被認為與商業間諜軟體供應商或國家級駭客相關的攻擊相當類似。這類供應商經常將可竊取資料的攻擊工具出售給政府與執法機關,不過 Google 的公告並未將這次事件明確指向任何特定團體。
數據機層的弱點格外受到關注,原因在於它運作層級低於多數 Android App 安全機制,並直接處理手機與電信業者網路的通訊流量。安全研究人員解釋,攻擊者一旦掌握這一層的漏洞,就能在不依賴惡意 App 或釣魚連結的情況下,取得高度權限。
這次 Pixel 修補緊接在 6 月 Google 針對 CVE-2025-48595 推出的更新之後。該漏洞屬於 Android Framework 零日弱點,Google 在其遭用於鎖定特定目標攻擊後進行修補,當時攻擊者可在執行 Android 14 或更新版本的裝置上執行任意程式碼並提升權限。

