Вы ничего не нажимали? Не важно! Для взлома Pixel этого уже достаточно

leer en español

3349
Вы ничего не нажимали? Не важно! Для взлома Pixel этого уже достаточно

Google закрыла опасную дыру в модеме, которую уже активно используют хакеры.

image

Сотовый модем Pixel оказался точкой входа, которая не требует ни ссылки, ни файла, ни нажатия на экран. Google 15 сентября предупредила о признаках ограниченной целевой эксплуатации CVE-2026-58704, уязвимости высокой опасности в модеме смартфонов Pixel. Компания закрыла проблему в сентябрьском обновлении безопасности для поддерживаемых устройств.

Ошибка связана с логикой проверки прав в Cellular Modem. Из-за некорректной авторизации атакующий из близлежащей или соседней сети может обойти защитный механизм и повысить привилегии без дополнительных прав на устройстве. Взаимодействие владельца не требуется, поэтому атака может пройти незаметно и не зависит от фишинга или установки вредоносного приложения.

CVE-2026-58704 получила 8,0 балла из 10 по CVSS 3.1 и уровень High. Вектор оценки указывает на атаку через соседнюю сеть, низкую сложность эксплуатации и отсутствие действий пользователя. Для успешной атаки всё же нужны начальные низкие привилегии, а потенциальный ущерб для конфиденциальности, целостности и доступности системы оценивается как высокий.

Google не раскрыла, какие именно модели Pixel уязвимы, кто использовал ошибку и против каких целей. В бюллетене говорится только о признаках ограниченной целевой эксплуатации. Такая формулировка заметно осторожнее утверждений о массовых атаках: публичного эксплойта, описания цепочки взлома, сведений о жертвах и индикаторов компрометации компания пока не опубликовала.

Исправление входит в уровень обновления безопасности 2026-09-05. Google заявила, что обновление получат все поддерживаемые устройства Pixel. Компания перечисляет в текущей линейке Pixel 6 и более новые смартфоны, Pixel Fold и последующие складные модели. Сам список поддерживаемых устройств не означает, что CVE-2026-58704 затрагивает каждую модель.

Сентябрьский бюллетень Pixel оказался необычно крупным. Помимо двух ошибок в компонентах ядра, Google перечислила 108 проблем в собственных компонентах Pixel, то есть 110 дополнительных уязвимостей сверх общего Android-бюллетеня. Среди них девять ошибок удалённого выполнения кода, 89 повышений привилегий, десять утечек информации и два отказа в обслуживании.

Сам модем давно считается отдельной зоной риска, потому что постоянно принимает данные из сотовой сети и работает ниже уровня обычных Android-приложений. В 2026 году Google уже показывала zero-click цепочку для Pixel 10, где автоматическая обработка входящего контента вела к выполнению кода, а вторая уязвимость открывала путь к root. Новый случай затрагивает другой компонент и другой механизм.

Для CVE-2026-58704 Google не описала обходной путь, поэтому основная мера защиты сводится к установке свежего обновления. После установки в настройках устройства должен отображаться уровень безопасности от 5 сентября 2026 года или новее. Распространение обновлений зависит от модели и оператора, поэтому на части устройств пакет может появиться не одновременно.

Пока данных недостаточно, чтобы считать уязвимость частью массовой кампании. Факт ограниченной целевой эксплуатации повышает приоритет обновления, но не показывает масштаб атак и не раскрывает цели. Без технических деталей нельзя определить, требовалась ли злоумышленнику собственная базовая станция, доступ к операторской инфраструктуре или другой способ попасть в соседний сетевой сегмент.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама