КИБЕРБЕЗОПАСНОСТЬ

Pixel взломали без клика: CISA дала ведомствам США три дня на патч

3 дня дала CISA федеральным агентствам США на закрытие zero-click уязвимости Pixel в сотовом модеме, уже замеченной в атаках.

✍️ Редакция iTech News | 17.09.2026 | ⏱ 4 мин | Источник: The Register
🦠

Уязвимость Pixel в сотовом модеме уже использовали в атаках без участия пользователя: жертве не нужно нажимать ссылку, открывать файл или отвечать на сообщение. CISA внесла баг в каталог известных эксплуатируемых уязвимостей и дала федеральным агентствам США всего три дня на установку патча, сообщает The Register. Для IT-команд это неприятное напоминание: мобильный парк давно стал частью периметра, даже если в инвентаризации он живет где-то между MDM и «ну это же личный телефон».

Речь идет о CVE-2026-58704, уязвимости высокой степени опасности в модемах смартфонов Google Pixel. Google раскрыла проблему во вторник, 15 сентября 2026 года, и предупредила, что она «может находиться под ограниченной целевой эксплуатацией». В переводе с аккуратного языка вендорских бюллетеней: кто-то нашел дыру до исправления и уже пробовал использовать ее против реальных целей.

Подробностей пока мало. Известно, что это ошибка некорректной авторизации в сотовом модеме Pixel. Она позволяет обходить проверки разрешений и повышать привилегии без действия со стороны пользователя. Формат zero-click особенно неприятен тем, что ломает привычную модель защиты «не кликай подозрительное». Здесь кликать нечего: атака может стартовать на уровне компонентов связи, которые пользователь обычно не видит и не контролирует.

Google закрыла дыру обновлением, поэтому практический вывод скучный, но срочный: ставить патч. CISA добавила CVE-2026-58704 в каталог Known Exploited Vulnerabilities 16 сентября и назначила крайний срок для федеральных агентств на 19 сентября 2026 года. Три дня — не жест в сторону красивой бюрократической симметрии, а сигнал о риске для госинфраструктуры. Когда агентство дает такой короткий дедлайн, оно фактически говорит: эксплуатация не теоретическая, ждать обычного цикла обновлений нельзя.

Самый чувствительный момент здесь — не бренд Pixel и даже не конкретный модем. Zero-click уязвимости такого типа часто интересуют коммерческих разработчиков шпионского ПО и группы, которые охотятся не за массовой добычей, а за конкретными людьми: чиновниками, журналистами, исследователями, сотрудниками оборонных компаний, руководителями и инженерами с доступом к внутренним системам. Для большинства пользователей риск может оставаться низким, но для целевых групп цена промедления резко выше средней.

Для компаний история выглядит еще прозаичнее. Если сотрудники используют Pixel для рабочих почтовых ящиков, корпоративных мессенджеров, MFA-приложений или доступа к VPN, то уязвимость Pixel перестает быть «проблемой личного устройства». Она становится точкой входа в учетные записи, сессии, push-подтверждения и внутренние коммуникации. Особенно в организациях, где мобильные устройства не попадают в нормальный patch management, а MDM-политики ограничиваются требованием PIN-кода и шифрования.

Контекст тоже не радует. Ранее в сентябре CISA добавила в тот же каталог две уязвимости Google Chromium: CVE-2026-85046 и CVE-2026-87491. Обе связаны с движком V8 и допускают удаленное выполнение кода в Chromium-браузерах, включая Chrome, Microsoft Edge и Opera. По данным исследователей Proofpoint, как минимум четыре шпионские группы, большинство с предполагаемыми связями с Китаем, использовали цепочку из трех багов, включая CVE-2026-85046, для атак на организации в США и Юго-Восточной Азии.

Картина складывается неприятная, но знакомая: атакующие все чаще собирают цепочки из браузерных, мобильных и системных уязвимостей, а защитникам приходится закрывать не один «дырявый продукт», а целый маршрут проникновения. Смартфон в этой схеме удобен: он постоянно в сети, хранит токены и переписку, редко выключается и часто обновляется медленнее, чем ноутбук разработчика. Добавьте к этому zero-click, и получится устройство, которое может стать компромиссом без единого подозрительного действия со стороны владельца.

Разработчикам и security-командам стоит проверить не только факт выхода патча, но и реальное покрытие обновлениями. Нужны списки Pixel-устройств в корпоративном доступе, версии патчей безопасности, правила блокировки устаревших устройств и понятный SLA для критических мобильных обновлений. Для пользователей из групп риска разумны более жесткие меры: оперативное обновление, минимизация лишних SIM/eSIM-профилей, пересмотр установленных приложений и отдельные устройства для чувствительных коммуникаций.

Уязвимость Pixel пока раскрыта скупо, и это нормально для активно эксплуатируемого zero-day: лишние технические детали до массового обновления помогают не только защитникам. Но короткий дедлайн CISA уже говорит достаточно. Мобильные zero-click атаки перестали быть экзотикой из отчетов о шпионском ПО; теперь это обычный пункт в календаре патчей, только с таймером на три дня и гораздо меньшим правом на рассеянность.

Поделиться: Telegram X LinkedIn