Вразливість підвищення привілеїв CVE-2026-58704 у стільниковому модемі смартфонів Google Pixel була внесена до каталогу відомих експлуатованих вразливостей CISA (KEV) 16 вересня 2026 року з кінцевим терміном усунення 19 вересня 2026 року. Згідно з бюлетенем Google, компанія виявила ознаки «обмеженої, цільової експлуатації» цієї вразливості, однак деталі атак та атрибуція зловмисників не розкриваються. Власникам пристроїв Pixel необхідно негайно встановити оновлення безпеки з рівнем патча 2026-09-05 або новішим.
Технічні характеристики CVE-2026-58704
Відповідно до опису в базі NVD, вразливість являє собою обхід дозволів, спричинений логічною помилкою в коді стільникового модема Pixel. Заявлена оцінка CVSS становить 8.0 (високий рівень серйозності), хоча орган, який присвоїв цей бал, у доступних матеріалах не вказаний.
Ключові параметри вразливості:
- Тип: підвищення привілеїв (privilege escalation)
- Вектор атаки: віддалена експлуатація на рівні проксимального або суміжного доступу
- Взаємодія з користувачем: не потрібна
- Додаткові привілеї: не потрібні
- Уражений компонент: Cellular Modem (стільниковий модем) пристроїв Google Pixel
Формулювання «проксимальний або суміжний доступ» вказує на те, що зловмиснику, ймовірно, необхідно перебувати в радіусі дії стільникового зв’язку пристрою або в тій самій мережевій інфраструктурі. Це звужує коло можливих сценаріїв атаки порівняно з повністю віддаленою експлуатацією через інтернет, але не зменшує критичності для цільових атак — саме такий характер експлуатації й описує Google.
Масштаб вересневого оновлення
Окрім CVE-2026-58704, вересневе оновлення Pixel за 2026 рік, як повідомляється, усуває ще 109 вразливостей безпеки:
- 88 вразливостей підвищення привілеїв
- 10 вразливостей розкриття інформації
- 9 вразливостей віддаленого виконання коду
- 2 вразливості відмови в обслуговуванні (DoS)
Серед них — дві вразливості високого рівня серйозності в компонентах ядра: CVE-2026-56914 та CVE-2026-58773 (обидві — підвищення привілеїв). Окремої уваги заслуговують 46 вразливостей критичного рівня серйозності в таких компонентах Pixel, як BigOcean, завантажувач (Bootloader), підсистема IP Multimedia Subsystem і середовище довіреного виконання (Trusted Execution Environment). Ці вразливості можуть призводити до підвищення привілеїв і віддаленого виконання коду.
Домінування вразливостей підвищення привілеїв (88 зі 109, тобто понад 80%) вказує на системну проблему з розмежуванням доступу в різних компонентах платформи Pixel.
Оцінка впливу
Включення CVE-2026-58704 до каталогу CISA KEV означає, що агентство підтверджує факт експлуатації вразливості й вважає її пріоритетною для усунення. Для організацій, на які поширюється дія директиви BOD 22-01, триденний строк усунення (з 16 по 19 вересня) є обов’язковим.
Вразливість у стільниковому модемі особливо небезпечна, оскільки цей компонент працює на низькому рівні стеку та обробляє дані з зовнішніх радіоканалів. Успішна експлуатація може надати зловмиснику привілейований доступ до пристрою без будь-яких дій з боку власника.
Відсутність атрибуції та деталей атак — типова ситуація для цільових операцій, які можуть бути пов’язані з діяльністю спецслужб або комерційних постачальників засобів спостереження. Однак наразі жодних підтверджень конкретної атрибуції немає.
Варто зазначити, що це вже не перший випадок експлуатації вразливостей у продуктах Google у 2026 році. У червні Google усунула вразливість CVE-2025-48595 (CVSS 8.4) у компоненті Android Framework, яка також, за заявою компанії, піддавалася активній експлуатації. Ми вже писали про цю вразливість раніше.
Рекомендації з усунення
Пріоритетні дії для власників пристроїв Pixel:
- Негайно перевірити рівень патча безпеки на пристрої: Налаштування → Безпека та конфіденційність. Цільовий рівень — 2026-09-05 або новіший.
- Встановити оновлення, якщо воно доступне. За відсутності оновлення — щоденно перевіряти наявність до його появи.
- Для організацій, які керують парком пристроїв Pixel: пріоритизувати розгортання оновлення з урахуванням кінцевого терміну CISA KEV — 19 вересня 2026 року.
З огляду на внесення CVE-2026-58704 до каталогу CISA KEV і триденний строк усунення, відкладати встановлення вересневого оновлення безпеки Pixel не можна. Оновлення закриває не лише експлуатовану вразливість модема, а й 46 критичних вразливостей у ключових компонентах платформи — від завантажувача до середовища довіреного виконання.