КИБЕРБЕЗОПАСНОСТЬ

Google закрыла уязвимость Pixel: модем можно было атаковать без клика

110 уязвимостей закрыты в сентябрьском обновлении Pixel, включая баг модема CVE-2026-58704, который уже применяли в целевых атаках.

✍️ Редакция iTech News | 17.09.2026 | ⏱ 4 мин | Источник: The Hacker News

Google закрыла уязвимость Pixel в сотовом модеме, которую уже успели использовать в ограниченных целевых атаках. Баг CVE-2026-58704 получил 8,0 балла по CVSS и опасен тем, что может сработать без участия владельца устройства: не нужно нажимать ссылку, открывать файл или подтверждать действие. Для русскоязычных IT-команд это не очередная абстрактная CVE из бюллетеня, а напоминание: мобильные устройства топ-менеджеров, инженеров и админов давно стали полноценной частью периметра.

О проблеме сообщает The Hacker News со ссылкой на сентябрьский бюллетень Google и данные NIST. Уязвимость находится в компоненте Pixel Cellular Modem и связана с логической ошибкой, из-за которой возможен обход проверки прав. В описании NVD говорится о повышении привилегий при удалённой атаке в ближнем или смежном радиусе действия, без дополнительных прав выполнения и без взаимодействия пользователя.

Формулировка Google звучит осторожно: компания обнаружила признаки того, что CVE-2026-58704 могла находиться в ограниченной, целевой эксплуатации. Деталей мало: Google не раскрыла, кто стоял за атаками, какие модели Pixel были в фокусе, сколько устройств могло пострадать и как именно строилась цепочка эксплуатации. Это стандартная тишина вокруг активных мобильных багов: слишком подробное описание до массового обновления часто помогает не защитникам, а тем, кто ещё не успел собрать свой эксплойт.

Важно другое: это не одиночный патч. В сентябрьском обновлении Pixel Google закрыла ещё 109 уязвимостей. Из них 88 связаны с повышением привилегий, 10 — с раскрытием информации, девять — с удалённым выполнением кода, две — с отказом в обслуживании. В списке есть две серьёзные уязвимости повышения привилегий в компонентах ядра — CVE-2026-56914 и CVE-2026-58773. Также исправлены 46 критических проблем в разных компонентах Pixel, включая BigOcean, Bootloader, IP Multimedia Subsystem и Trusted Execution Environment.

Отдельно тревожит класс атаки. CISA 16 сентября 2026 года добавила CVE-2026-58704 в каталог Known Exploited Vulnerabilities, то есть в список уязвимостей, которые уже используются злоумышленниками. Федеральные гражданские ведомства США обязаны установить исправления до 19 сентября 2026 года. В описании CISA проблема названа ошибкой некорректной авторизации в сотовом модеме Pixel: логический сбой позволяет обойти проверки разрешений и повысить привилегии.

Для бизнеса здесь два практических вывода. Первый: мобильный MDM без контроля уровня патча превращается в красивую таблицу инвентаризации. Google указывает, что проблемы закрываются уровнем исправлений 2026-09-05 или новее, а значит, службе ИБ нужно проверять не только сам факт наличия Android-устройства в управлении, но и конкретный security patch level. Второй: устройства руководителей, DevOps-инженеров, сотрудников SOC, администраторов облаков и людей с доступом к корпоративной почте должны попадать в приоритет обновлений, а не ждать общей рассылки в стиле пожалуйста, обновитесь при случае.

Разработчикам и продуктовым командам эта история тоже полезна. Логическая ошибка в модеме — не классический переполнение буфера из учебника, а дефект в проверке прав. Такие баги хуже видны обычными тестами, зато хорошо показывают, почему security review критичных состояний и разрешений нельзя заменять только статическим анализом и fuzzing. Особенно когда речь идёт о компонентах, которые живут рядом с радиоинтерфейсом, SIM, IMS и системными привилегиями.

Для пользователей Pixel инструкция короткая: открыть настройки, перейти в раздел Безопасность и конфиденциальность и установить последнее обновление. Для IT-отделов инструкция чуть длиннее: выгрузить парк Android-устройств, найти Pixel с патчем ниже 2026-09-05, поставить их в приоритет и отдельно проверить устройства сотрудников с повышенными правами доступа. Да, это скучно. Зато zero-click-атаки как раз и рассчитаны на то, что скучные обновления откладывают до пятницы, потом до понедельника, потом до следующего квартала.

Контекст неприятный, но не новый. В июне 2026 года Google уже выпускала исправление для активно эксплуатируемой уязвимости в Android Framework — CVE-2025-48595 с оценкой 8,4 по CVSS. Теперь под ударом оказался модем Pixel. Тренд понятен: атакующие всё чаще ищут не громкие фронтенд-дыры, а тихие системные компоненты, которые работают постоянно, получают данные из внешнего мира и редко оказываются в центре внимания обычного пользователя.

Уязвимость Pixel CVE-2026-58704 вряд ли станет массовой историей уровня червя для всех Android-смартфонов: Google сама говорит об ограниченной целевой эксплуатации. Но именно такие баги чаще всего интересны тем, кто охотится не за количеством, а за качеством доступа. Следующий раунд мобильной безопасности будет решаться не тем, кто быстрее напишет красивую политику BYOD, а тем, кто реально видит уровень патчей, рискованные роли сотрудников и устройства, которые слишком долго живут без обновлений.

Поделиться: Telegram X LinkedIn