Модем в смартфонах Pixel стал каналом для атаки, которая не требует никакого взаимодействия с владельцем устройства. Google в сентябре оповестила об активной эксплуатации уязвимости CVE-2026-58704 в модеме и выпустила исправление в обновлении безопасности от 5 сентября.
Проблема заключалась в неправильной проверке прав доступа. Злоумышленник из соседней сети мог обойти защиту и повысить свои привилегии на устройстве без дополнительных разрешений. Никаких фишинговых ссылок, установок приложений или нажатий на экран не требовалось — атака работала автоматически.
Уязвимость получила оценку 8,0 из 10 по шкале CVSS. Атака проводится через соседнюю сеть с низкой сложностью реализации. Однако обидчику нужны начальные низкие привилегии, а ущерб охватывает конфиденциальность, целостность и доступность данных.
Google не назвала конкретные модели Pixel, подвергшиеся атакам, и не раскрыла, кто их использовал. В сообщении упоминается только ограниченная целевая эксплуатация — это говорит об узком масштабе атак, а не о массовых взломах. Публичных кодов для воспроизведения уязвимости и информации о жертвах пока нет.
Исправление входит в обновление безопасности от 5 сентября и распространяется на все поддерживаемые Pixel, включая Pixel 6 и новее, а также Pixel Fold и последующие складные модели. Однако это не значит, что все эти устройства были уязвимы для данной ошибки.
Сентябрьское обновление Pixel оказалось необычно объёмным. Помимо двух ошибок в компонентах ядра, Google закрыла 108 проблем в своих компонентах. Среди них девять уязвимостей удалённого выполнения кода, 89 повышений привилегий, десять утечек информации и два отказа в обслуживании.
Модем давно рассматривается как уязвимая область, поскольку постоянно получает данные из мобильной сети и работает ниже уровня обычных приложений. В 2026 году Google уже демонстрировала цепочку из двух ошибок в Pixel 10: одна позволяла выполнить код через входящий контент, другая открывала доступ к root. Новая уязвимость затрагивает иной компонент и иной механизм.
Для CVE-2026-58704 нет способа защиты без обновления. Единственное решение — установить свежее исправление. После установки в настройках должен отображаться уровень безопасности от 5 сентября 2026 года или позже. Скорость получения обновления зависит от модели и оператора связи.
Пока информации недостаточно, чтобы квалифицировать это как массовую атаку. Факт ограниченной целевой эксплуатации указывает на необходимость обновления, но не раскрывает масштаб и цели. Без технических деталей неясно, требовалась ли злоумышленнику собственная базовая станция, доступ к операторской сети или другой путь к соседнему сегменту сети.
