Google выпустила сентябрьские патчи для смартфонов Pixel, исправляющие 110 уязвимостей. Одна из них — уязвимость нулевого дня в сотовом модеме (CVE-2026-58704), которую компания обнаружила уже используемой в целевых атаках.

CVE-2026-58704 оценена в 8,0 балла по шкале CVSS и позволяет повысить привилегии на устройстве. Причина — логическая ошибка в сотовом модеме, через которую атакующий может обойти проверку разрешений.

Уязвимость не требует взаимодействия пользователя: не нужно переходить по ссылкам, открывать файлы или устанавливать приложения. Это делает её идеальной для zero-click-атак с удаленным повышением привилегий. Google не раскрыла подробности механизма эксплуатации.

Компания обнаружила признаки ограниченной целевой эксплуатации CVE-2026-58704, но не указала, кто именно использует уязвимость и против каких пользователей были направлены атаки.

16 сентября 2026 года американское Агентство по кибербезопасности и защите инфраструктуры (CISA) добавило CVE-2026-58704 в каталог известных эксплуатируемых уязвимостей.

Помимо 0-day-уязвимости, сентябрьские патчи исправляют 109 других проблем. Среди них: 88 уязвимостей повышения привилегий, 10 проблем раскрытия информации, 9 уязвимостей удаленного выполнения кода и 2 DoS-уязвимости.

Два критических бага повышения привилегий найдены в компонентах ядра (CVE-2026-56914 и CVE-2026-58773). Ещё 46 критических проблем затрагивают различные компоненты Pixel: BigOcean, Bootloader, IP Multimedia Subsystem и Trusted Execution Environment.