Google закрыла опасную дыру в модеме, которую уже активно используют хакеры.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Сотовый модем Pixel оказался точкой входа, которая не требует ни ссылки, ни файла, ни нажатия на экран. Google 15 сентября предупредила о признаках ограниченной целевой эксплуатации CVE-2026-58704 , уязвимости высокой опасности в модеме смартфонов Pixel. Компания закрыла проблему в сентябрьском обновлении безопасности для поддерживаемых устройств.
Ошибка связана с логикой проверки прав в Cellular Modem. Из-за некорректной авторизации атакующий из близлежащей или соседней сети может обойти защитный механизм и повысить привилегии без дополнительных прав на устройстве. Взаимодействие владельца не требуется, поэтому атака может пройти незаметно и не зависит от фишинга или установки вредоносного приложения.
CVE-2026-58704 получила 8,0 балла из 10 по CVSS 3.1 и уровень High. Вектор оценки указывает на атаку через соседнюю сеть, низкую сложность эксплуатации и отсутствие действий пользователя. Для успешной атаки всё же нужны начальные низкие привилегии, а потенциальный ущерб для конфиденциальности, целостности и доступности системы оценивается как высокий.
Google не раскрыла, какие именно модели Pixel уязвимы, кто использовал ошибку и против каких целей. В бюллетене говорится только о признаках ограниченной целевой эксплуатации. Такая формулировка заметно осторожнее утверждений о массовых атаках: публичного эксплойта, описания цепочки взлома, сведений о жертвах и индикаторов компрометации компания пока не опубликовала.
Исправление входит в уровень обновления безопасности 2026-09-05. Google заявила, что обновление получат все поддерживаемые устройства Pixel. Компания перечисляет в текущей линейке Pixel 6 и более новые смартфоны, Pixel Fold и последующие складные модели. Сам список поддерживаемых устройств не означает, что CVE-2026-58704 затрагивает каждую модель.
Сентябрьский бюллетень Pixel оказался необычно крупным. Помимо двух ошибок в компонентах ядра, Google перечислила 108 проблем в собственных компонентах Pixel, то есть 110 дополнительных уязвимостей сверх общего Android-бюллетеня. Среди них девять ошибок удалённого выполнения кода, 89 повышений привилегий, десять утечек информации и два отказа в обслуживании.
Сам модем давно считается отдельной зоной риска, потому что постоянно принимает данные из сотовой сети и работает ниже уровня обычных Android-приложений. В 2026 году Google уже показывала zero-click цепочку для Pixel 10, где автоматическая обработка входящего контента вела к выполнению кода, а вторая уязвимость открывала путь к root. Новый случай затрагивает другой компонент и другой механизм.
Для CVE-2026-58704 Google не описала обходной путь, поэтому основная мера защиты сводится к установке свежего обновления. После установки в настройках устройства должен отображаться уровень безопасности от 5 сентября 2026 года или новее. Распространение обновлений зависит от модели и оператора, поэтому на части устройств пакет может появиться не одновременно.
Пока данных недостаточно, чтобы считать уязвимость частью массовой кампании. Факт ограниченной целевой эксплуатации повышает приоритет обновления, но не показывает масштаб атак и не раскрывает цели. Без технических деталей нельзя определить, требовалась ли злоумышленнику собственная базовая станция, доступ к операторской инфраструктуре или другой способ попасть в соседний сетевой сегмент.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Сотовый модем Pixel оказался точкой входа, которая не требует ни ссылки, ни файла, ни нажатия на экран. Google 15 сентября предупредила о признаках ограниченной целевой эксплуатации CVE-2026-58704 , уязвимости высокой опасности в модеме смартфонов Pixel. Компания закрыла проблему в сентябрьском обновлении безопасности для поддерживаемых устройств.
Ошибка связана с логикой проверки прав в Cellular Modem. Из-за некорректной авторизации атакующий из близлежащей или соседней сети может обойти защитный механизм и повысить привилегии без дополнительных прав на устройстве. Взаимодействие владельца не требуется, поэтому атака может пройти незаметно и не зависит от фишинга или установки вредоносного приложения.
CVE-2026-58704 получила 8,0 балла из 10 по CVSS 3.1 и уровень High. Вектор оценки указывает на атаку через соседнюю сеть, низкую сложность эксплуатации и отсутствие действий пользователя. Для успешной атаки всё же нужны начальные низкие привилегии, а потенциальный ущерб для конфиденциальности, целостности и доступности системы оценивается как высокий.
Google не раскрыла, какие именно модели Pixel уязвимы, кто использовал ошибку и против каких целей. В бюллетене говорится только о признаках ограниченной целевой эксплуатации. Такая формулировка заметно осторожнее утверждений о массовых атаках: публичного эксплойта, описания цепочки взлома, сведений о жертвах и индикаторов компрометации компания пока не опубликовала.
Исправление входит в уровень обновления безопасности 2026-09-05. Google заявила, что обновление получат все поддерживаемые устройства Pixel. Компания перечисляет в текущей линейке Pixel 6 и более новые смартфоны, Pixel Fold и последующие складные модели. Сам список поддерживаемых устройств не означает, что CVE-2026-58704 затрагивает каждую модель.
Сентябрьский бюллетень Pixel оказался необычно крупным. Помимо двух ошибок в компонентах ядра, Google перечислила 108 проблем в собственных компонентах Pixel, то есть 110 дополнительных уязвимостей сверх общего Android-бюллетеня. Среди них девять ошибок удалённого выполнения кода, 89 повышений привилегий, десять утечек информации и два отказа в обслуживании.
Сам модем давно считается отдельной зоной риска, потому что постоянно принимает данные из сотовой сети и работает ниже уровня обычных Android-приложений. В 2026 году Google уже показывала zero-click цепочку для Pixel 10, где автоматическая обработка входящего контента вела к выполнению кода, а вторая уязвимость открывала путь к root. Новый случай затрагивает другой компонент и другой механизм.
Для CVE-2026-58704 Google не описала обходной путь, поэтому основная мера защиты сводится к установке свежего обновления. После установки в настройках устройства должен отображаться уровень безопасности от 5 сентября 2026 года или новее. Распространение обновлений зависит от модели и оператора, поэтому на части устройств пакет может появиться не одновременно.
Пока данных недостаточно, чтобы считать уязвимость частью массовой кампании. Факт ограниченной целевой эксплуатации повышает приоритет обновления, но не показывает масштаб атак и не раскрывает цели. Без технических деталей нельзя определить, требовалась ли злоумышленнику собственная базовая станция, доступ к операторской инфраструктуре или другой способ попасть в соседний сетевой сегмент.
- Источник новости
- www.securitylab.ru