谷歌在9月安全更新中修复了Pixel手机蜂窝基带中的一处严重漏洞。该缺陷被怀疑已遭“零点击”利用,无需用户任何操作即可发动攻击, 此次更新共涉及110项安全修复。
关键信息:
- 谷歌警告,Pixel蜂窝基带中的CVE-2026-58704“零日”漏洞可能正被少量、定向攻击所利用。
- 该“零点击”漏洞无需用户参与,可使附近攻击者在设备上提升权限。
- 所有受支持的Pixel设备将获得2026年9月5日补丁级别更新,合计修复110个安全漏洞。
Pixel基带零日漏洞细节
谷歌在周二发布的《Pixel更新公告》中披露了这一漏洞,编号为CVE-2026-58704。谷歌在公告中表示, 目前发现迹象显示该漏洞已在有限范围内遭到定向利用,并敦促所有用户尽快为设备安装最新补丁。
漏洞位于蜂窝基带组件中,这一组件负责手机接入运营商移动网络和互联网。基带代码中的逻辑错误可能导致权限绕过,使附近攻击者在并未取得额外执行权限的情况下 实现权限提升,全程不需要用户交互。
受害者无需点击链接或打开恶意文件,入侵即可完成。谷歌将该漏洞评级为高危,并在本次更新中一并修复 了其他109个Pixel安全问题。所有仍在支持周期内的Pixel设备都将获得2026年9月5日补丁级别更新,该补丁同时涵盖了9月Android月度安全公告中的内容。
延伸阅读: 比特币挖矿算力缺口高达50%,AI成算力“抽水机”
Pixel设备或面临间谍软件攻击风险
谷歌尚未披露攻击者身份、受害群体以及漏洞发现者信息,也未说明攻击行动何时开始。一名公司发言人对置评请求未予回应。
分析人士指出,这一事件的模式并不陌生。有安全研究指出, 零点击、基带层攻击的技术特征,加之谷歌在措辞上的谨慎,与以往被归因于商业间谍软件供应商或国家级黑客行动的案例颇为相似。 这类供应商通常将其数据窃取工具出售给政府和执法机构,不过谷歌本次公告并未将事件直接关联到任何具体组织。
基带类漏洞历来备受关注。由于其运行层级低于Android大部分应用安全机制,并负责处理设备与运营商网络之间的通信流量, 攻击者可以借此在无需恶意应用或钓鱼链接的情况下,获取更高系统权限,安全研究人员解释称。
此次Pixel补丁紧随今年6月谷歌对CVE-2025-48595漏洞的修复之后。该漏洞位于Android Framework,被发现遭到定向利用, 谷歌曾在一则公告中披露, 攻击者可借此在运行Android 14及更高版本的设备上执行任意代码并提升权限。

