Mastodon Mastodon Mastodon Mastodon

Google усуває вразливість стільникового модема Pixel з ознаками цільової експлуатації

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Вразливість підвищення привілеїв CVE-2026-58704 у стільниковому модемі смартфонів Google Pixel була внесена до каталогу відомих експлуатованих вразливостей CISA (KEV) 16 вересня 2026 року з кінцевим терміном усунення 19 вересня 2026 року. Згідно з бюлетенем Google, компанія виявила ознаки «обмеженої, цільової експлуатації» цієї вразливості, однак деталі атак та атрибуція зловмисників не розкриваються. Власникам пристроїв Pixel необхідно негайно встановити оновлення безпеки з рівнем патча 2026-09-05 або новішим.

Технічні характеристики CVE-2026-58704

Відповідно до опису в базі NVD, вразливість являє собою обхід дозволів, спричинений логічною помилкою в коді стільникового модема Pixel. Заявлена оцінка CVSS становить 8.0 (високий рівень серйозності), хоча орган, який присвоїв цей бал, у доступних матеріалах не вказаний.

Ключові параметри вразливості:

  • Тип: підвищення привілеїв (privilege escalation)
  • Вектор атаки: віддалена експлуатація на рівні проксимального або суміжного доступу
  • Взаємодія з користувачем: не потрібна
  • Додаткові привілеї: не потрібні
  • Уражений компонент: Cellular Modem (стільниковий модем) пристроїв Google Pixel

Формулювання «проксимальний або суміжний доступ» вказує на те, що зловмиснику, ймовірно, необхідно перебувати в радіусі дії стільникового зв’язку пристрою або в тій самій мережевій інфраструктурі. Це звужує коло можливих сценаріїв атаки порівняно з повністю віддаленою експлуатацією через інтернет, але не зменшує критичності для цільових атак — саме такий характер експлуатації й описує Google.

Масштаб вересневого оновлення

Окрім CVE-2026-58704, вересневе оновлення Pixel за 2026 рік, як повідомляється, усуває ще 109 вразливостей безпеки:

  • 88 вразливостей підвищення привілеїв
  • 10 вразливостей розкриття інформації
  • 9 вразливостей віддаленого виконання коду
  • 2 вразливості відмови в обслуговуванні (DoS)

Серед них — дві вразливості високого рівня серйозності в компонентах ядра: CVE-2026-56914 та CVE-2026-58773 (обидві — підвищення привілеїв). Окремої уваги заслуговують 46 вразливостей критичного рівня серйозності в таких компонентах Pixel, як BigOcean, завантажувач (Bootloader), підсистема IP Multimedia Subsystem і середовище довіреного виконання (Trusted Execution Environment). Ці вразливості можуть призводити до підвищення привілеїв і віддаленого виконання коду.

Домінування вразливостей підвищення привілеїв (88 зі 109, тобто понад 80%) вказує на системну проблему з розмежуванням доступу в різних компонентах платформи Pixel.

Оцінка впливу

Включення CVE-2026-58704 до каталогу CISA KEV означає, що агентство підтверджує факт експлуатації вразливості й вважає її пріоритетною для усунення. Для організацій, на які поширюється дія директиви BOD 22-01, триденний строк усунення (з 16 по 19 вересня) є обов’язковим.

Вразливість у стільниковому модемі особливо небезпечна, оскільки цей компонент працює на низькому рівні стеку та обробляє дані з зовнішніх радіоканалів. Успішна експлуатація може надати зловмиснику привілейований доступ до пристрою без будь-яких дій з боку власника.

Відсутність атрибуції та деталей атак — типова ситуація для цільових операцій, які можуть бути пов’язані з діяльністю спецслужб або комерційних постачальників засобів спостереження. Однак наразі жодних підтверджень конкретної атрибуції немає.

Варто зазначити, що це вже не перший випадок експлуатації вразливостей у продуктах Google у 2026 році. У червні Google усунула вразливість CVE-2025-48595 (CVSS 8.4) у компоненті Android Framework, яка також, за заявою компанії, піддавалася активній експлуатації. Ми вже писали про цю вразливість раніше.

Рекомендації з усунення

Пріоритетні дії для власників пристроїв Pixel:

  1. Негайно перевірити рівень патча безпеки на пристрої: Налаштування → Безпека та конфіденційність. Цільовий рівень — 2026-09-05 або новіший.
  2. Встановити оновлення, якщо воно доступне. За відсутності оновлення — щоденно перевіряти наявність до його появи.
  3. Для організацій, які керують парком пристроїв Pixel: пріоритизувати розгортання оновлення з урахуванням кінцевого терміну CISA KEV — 19 вересня 2026 року.

З огляду на внесення CVE-2026-58704 до каталогу CISA KEV і триденний строк усунення, відкладати встановлення вересневого оновлення безпеки Pixel не можна. Оновлення закриває не лише експлуатовану вразливість модема, а й 46 критичних вразливостей у ключових компонентах платформи — від завантажувача до середовища довіреного виконання.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.