Google исправила zero-day в модемах Pixel после целевых атак

Google сообщила об устранении уязвимости CVE-2026-58704 в программном обеспечении смартфонов Pixel. По данным компании, ошибку уже использовали в ограниченных целевых кибератаках. Проблема находилась в модеме устройства — компоненте, обеспечивающем подключение телефона к интернету.
Что известно об уязвимости
Эксплуатация CVE-2026-58704 могла позволить атакующему выйти за пределы изолированной среды модема и получить доступ к более широким данным телефона. Такой сценарий относится к повышению привилегий: код получает возможности, которых не должен иметь в штатной модели безопасности.
Особенность ошибки в том, что она допускает атаку класса zero-click. Владельцу Pixel не требуется нажимать на ссылку, открывать файл или выполнять другое действие, чтобы началась эксплуатация уязвимости.
Google заявила, что выпустила исправление, но не назвала ни конкретные модели Pixel, которых касается проблема, ни сторону, применявшую уязвимость. Представитель компании не ответил на запрос о дополнительных комментариях.
Почему модем становится критической точкой
Модем отвечает за связь смартфона с сетью. Его изоляция предназначена для того, чтобы обработка сетевых данных не давала прямого доступа к остальной части устройства. Нарушение этой границы повышает ценность ошибки для целевых операций против владельцев телефонов.
Контекст мобильных угроз дополняет Google закрыла 370 ошибок Chrome, где Google сообщала о закрытии 370 ошибок в Chrome, а обновления остаются базовой мерой снижения риска. В нынешнем случае патч важен именно потому, что Google подтвердила факт эксплуатации CVE-2026-58704.
Что учитывать организациям
Компаниям, использующим Pixel в рабочих процессах, стоит проверить установку доступных обновлений на управляемых устройствах. Для атак zero-click недостаточно полагаться на обучение сотрудников распознаванию ссылок и вложений: сценарий не предполагает действия пользователя.
Практический вывод прост: мобильные обновления следует включать в регулярный процесс управления устройствами. В ситуации с CVE-2026-58704 это позволяет закрыть известную Google проблему, которую уже применяли в целевых атаках.

