Уязвимость повышения привилегий CVE-2026-58704 в сотовом модеме смартфонов Google Pixel внесена в каталог известных эксплуатируемых уязвимостей CISA (KEV) 16 сентября 2026 года с крайним сроком устранения 19 сентября 2026 года. По данным бюллетеня Google, компания обнаружила признаки «ограниченной, целевой эксплуатации» этой уязвимости, однако детали атак и атрибуция злоумышленников не раскрыты. Владельцам устройств Pixel необходимо немедленно установить обновление безопасности с уровнем патча 2026-09-05 или новее.
Технические характеристики CVE-2026-58704
Согласно описанию в базе NVD, уязвимость представляет собой обход разрешений, вызванный логической ошибкой в коде сотового модема Pixel. Заявленная оценка CVSS составляет 8.0 (высокая степень серьёзности), хотя орган, присвоивший этот балл, в доступных материалах не указан.
Ключевые параметры уязвимости:
- Тип: повышение привилегий (privilege escalation)
- Вектор атаки: удалённая эксплуатация на уровне проксимального или смежного доступа
- Взаимодействие пользователя: не требуется
- Дополнительные привилегии: не требуются
- Затронутый компонент: Cellular Modem (сотовый модем) устройств Google Pixel
Формулировка «проксимальный или смежный доступ» указывает на то, что атакующему, вероятно, необходимо находиться в радиусе действия сотовой связи устройства или в той же сетевой среде. Это сужает круг возможных сценариев атаки по сравнению с полностью удалённой эксплуатацией через интернет, но не снижает критичности для целевых атак — именно такой характер эксплуатации и описывает Google.
Масштаб сентябрьского обновления
Помимо CVE-2026-58704, сентябрьское обновление Pixel за 2026 год, как сообщается, устраняет ещё 109 уязвимостей безопасности:
- 88 уязвимостей повышения привилегий
- 10 уязвимостей раскрытия информации
- 9 уязвимостей удалённого выполнения кода
- 2 уязвимости отказа в обслуживании (DoS)
Среди них — две уязвимости высокой степени серьёзности в компонентах ядра: CVE-2026-56914 и CVE-2026-58773 (обе — повышение привилегий). Отдельного внимания заслуживают 46 уязвимостей критической степени серьёзности в таких компонентах Pixel, как BigOcean, загрузчик (Bootloader), подсистема IP Multimedia Subsystem и среда доверенного выполнения (Trusted Execution Environment). Эти уязвимости могут приводить к повышению привилегий и удалённому выполнению кода.
Доминирование уязвимостей повышения привилегий (88 из 109, то есть более 80%) указывает на системную проблему с разграничением доступа в различных компонентах платформы Pixel.
Оценка воздействия
Включение CVE-2026-58704 в каталог CISA KEV означает, что агентство подтверждает факт эксплуатации уязвимости и считает её приоритетной для устранения. Для организаций, подпадающих под действие директивы BOD 22-01, трёхдневный срок устранения (с 16 по 19 сентября) является обязательным.
Уязвимость в сотовом модеме особенно опасна, поскольку этот компонент работает на низком уровне стека и обрабатывает данные из внешних радиоканалов. Успешная эксплуатация может дать атакующему привилегированный доступ к устройству без какого-либо действия со стороны владельца.
Отсутствие атрибуции и деталей атак — типичная ситуация для целевых операций, которые могут быть связаны с деятельностью спецслужб или коммерческих поставщиков средств наблюдения. Однако на данный момент никаких подтверждений конкретной атрибуции нет.
Стоит отметить, что это уже не первый случай эксплуатации уязвимостей в продуктах Google в 2026 году. В июне Google устранила уязвимость CVE-2025-48595 (CVSS 8.4) в компоненте Android Framework, которая также, по заявлению компании, подвергалась активной эксплуатации. Мы уже писали об этой уязвимости ранее.
Рекомендации по устранению
Приоритетные действия для владельцев устройств Pixel:
- Немедленно проверить уровень патча безопасности на устройстве: Настройки → Безопасность и конфиденциальность. Целевой уровень — 2026-09-05 или новее.
- Установить обновление, если оно доступно. При отсутствии обновления — проверять наличие ежедневно до его появления.
- Для организаций, управляющих парком устройств Pixel: приоритизировать развёртывание обновления с учётом крайнего срока CISA KEV — 19 сентября 2026 года.
Учитывая внесение CVE-2026-58704 в каталог CISA KEV и трёхдневный срок устранения, откладывать установку сентябрьского обновления безопасности Pixel нельзя. Обновление закрывает не только эксплуатируемую уязвимость модема, но и 46 критических уязвимостей в ключевых компонентах платформы — от загрузчика до среды доверенного выполнения.