Google 針對 Pixel 手機中行動數據機(modem)發現的零日漏洞推出修補程式,該漏洞疑似已遭用於零點擊攻擊。本次九月安全更新合計封堵 110 個安全弱點。
重點速覽:
- Google 警告,Pixel 行動數據機中的 CVE-2026-58704 疑似正遭到有限、鎖定特定對象的攻擊利用。
- 這項零點擊漏洞不需使用者任何操作,就可能讓鄰近攻擊者提升裝置權限。
- 所有支援中的 Pixel 裝置將收到 2026 年 9 月 5 日安全修補等級更新,一次修補 110 個漏洞。
Pixel 行動數據機零日漏洞
Google 在週二發布的 Pixel 更新公告中點名這項被編號為 CVE-2026-58704 的漏洞。Google 在公告中表示,有跡象顯示該弱點正遭到「有限、具針對性」的攻擊利用,並強烈呼籲所有用戶儘快在裝置上安裝最新更新。
這個弱點位於行動數據機,也就是讓手機連上行動網路與網際網路的核心元件。由於數據機程式碼中的邏輯錯誤,可能導致權限管控被繞過,使得鄰近的攻擊者在不額外取得執行權限的情況下,就能提升在裝置上的操作權限,且完全不需要使用者互動。
也就是說,目標用戶無需點擊連結或開啟惡意檔案,入侵就可能得逞。Google 將此漏洞評定為「高風險」,並與其他 109 個 Pixel 弱點一併修補。所有支援中的 Pixel 裝置都預計收到 2026 年 9 月 5 日安全修補等級更新,同時涵蓋更大範圍的九月 Android 安全公告內容。
延伸閱讀: 比特幣挖礦算力恐現 50% 缺口 AI 搶資源成主因
Pixel 恐成間諜軟體攻擊目標
Google 尚未公開攻擊者身分、受害對象或漏洞通報來源,也未說明攻擊何時開始,一名公司發言人同樣未對外界詢問作出回應。
然而,整體模式並不陌生。安全分析師指出,這次漏洞屬於零點擊、且發生在數據機層級,再加上 Google 公告措辭相當謹慎,與過去多起被連結至商業間諜軟體供應商或國家級駭客的攻擊手法頗為類似。這類供應商往往把竊資工具出售給政府或執法單位,不過 Google 的安全通告並未點名任何特定團體。
數據機相關漏洞向來備受關注。由於其運作層級低於多數 Android 應用程式安全機制,又直接處理手機與電信業者網路間的所有通訊流量,安全研究人員解釋,攻擊者一旦掌握這類弱點,就可能在不植入惡意 App、也不依賴釣魚連結的情況下,取得高度權限。
這次 Pixel 基頻修補,延續了 Google 今年 6 月針對 CVE-2025-48595 的更新腳步。當時該 Android Framework 零日漏洞被用於鎖定特定目標的攻擊,Google 隨後推出修補,以防攻擊者在執行 Android 14 或更新版本的裝置上,任意執行程式碼並提升權限。

