Google afirmă că o breșă de securitate din software-ul telefoanelor sale Pixel a fost exploatată în atacuri cibernetice limitate. Compania a declarat că vulnerabilitatea, identificată cu codul CVE-2026-58704, a fost remediată.
Google a rezolvat o problemă de gravitate ridicată a modemului Pixel, care ar fi putut fi deja exploatată în atacuri limitate și țintite, potrivit BleepingComputer.
Identificată cu codul CVE-2026-58704, bresa a fost închisă prin actualizarea de securitate Pixel din septembrie 2026, care aduce dispozitivele compatibile la nivelul de securitate 2026-09-05.
Google a dezvăluit problema în Buletinul de actualizare Pixel din 15 septembrie și a menționat că există „indicii” conform cărora CVE-2026-58704 este exploatată la scară restrânsă. Compania nu a precizat cine a descoperit vulnerabilitatea, când au început atacurile sau cine a fost vizat, iar raportul de eroare Android asociat, A-484011314, rămâne confidențial.
CVE-2026-58704 afectează modemul celular și provine dintr-o eroare logică prin care se pot ocoli permisiunile. Google clasifică problema drept o vulnerabilitate de elevare a privilegiilor și arată că exploatarea acesteia nu necesită interacțiunea utilizatorului sau privilegii suplimentare de execuție.
Gama Pixel a Google cuprinde smartphone-urile Android proprii ale companiei și alte dispozitive mobile pentru care Google furnizează direct sistemul de operare, firmware-ul și actualizările de securitate. Buletinele dedicate seriei Pixel acoperă probleme din componente precum modemuri, firmware și hardware-ul Google asociat procesoarelor Tensor.
Conform descrierii tehnice, un atacator aflat într-o rețea adiacentă ar putea trimite date către modemul celular astfel încât să declanșeze verificarea defectuoasă a permisiunilor. Exploatarea cu succes ar putea permite ulterior operațiuni la un nivel de privilegii inaccesibil în mod normal atacatorului.
Nu s-a documentat public ce privilegii ale modemului pot fi obținute, ce mesaje sau interfețe de telefonie mobilă sunt implicate ori ce acțiuni ulterioare sunt posibile. Formularea indică faptul că atacul are loc fără să fie necesară instalarea unei aplicații malițioase pe dispozitiv.
Actualizarea din septembrie remediază, de asemenea, un număr mare de probleme critice pe dispozitivele Pixel, inclusiv 12 breșe de execuție de cod la distanță și 89 de vulnerabilități de escaladare a privilegiilor, clasificate cu gravitate critică sau ridicată.
Google precizează că toate modelele Pixel compatibile vor primi nivelul de actualizare 2026-09-05, care elimină aceste defecte și problemele specifice seriei Pixel, acoperite de Buletinul de securitate Android din septembrie 2026.
Întrucât CVE-2026-58704 ar putea fi deja utilizată în atacuri și nu depinde de acțiunile utilizatorului, posesorii de dispozitive Pixel trebuie să instaleze actualizarea de securitate din septembrie de îndată ce devine disponibilă și să verifice dacă sistemul indică nivelul de securitate din 5 septembrie 2026.
Deși terminalele Google Pixel rulează tot Android, acestea primesc actualizări de securitate și corecții separate de pachetele lunare standard livrate producătorilor terți de dispozitive Android (OEM), pe fondul arhitecturii hardware pe care Google o controlează direct și al funcțiilor exclusive integrate.