Google подтвердил, что некоторые смартфоны Pixel подверглись целевой атаке нулевого клика через уязвимость в прошивке модема. Брешь получила идентификатор CVE-2026-58704 и была закрыта в сентябрьском обновлении безопасности. Но она вскрывает слепую зону безопасности базовых модулей связи, которую каждому владельцу Android стоит воспринимать серьёзно.
Суть уязвимости: логическая ошибка, ломающая проверку прав
CVE-2026-58704 имеет оценку CVSS 8.0 (высокая). Корень проблемы — логическая ошибка в коде сотового модема, из-за которой механизм проверки разрешений перестаёт работать корректно. Атакующий получает возможность обойти границы прав, которые должны были блокировать несанкционированные действия. Формулировка NVD прямая: «Возможный обход разрешений в сотовом модеме из-за логической ошибки в коде. Это может привести к удалённому (ближнему/соседнему) повышению привилегий без необходимости дополнительных прав на выполнение».
Самое опасное в этой уязвимости — нулевой клик (zero-click). Жертве не нужно нажимать на ссылки, открывать файлы или устанавливать приложения. Атака происходит в фоне. Вектор классифицируется как «соседняя сеть» (adjacent network): атакующему нужно находиться в зоне действия радиосигнала и, вероятно, использовать вредоносную или подконтрольную базовую станцию либо сигнальные каналы.
После успешной эксплуатации атакующий выходит за пределы песочницы модема, повышает привилегии и получает доступ к данным и компонентам устройства, которые должны были оставаться изолированными. Модем в архитектуре Android работает на уровне ниже обычных приложений, и последствия такого повышения прав недооценивать нельзя.
Статус атаки: ограниченная, но реальная
В сентябрьском бюллетене безопасности Pixel компания Google прямо предупредила: «Есть признаки того, что CVE-2026-58704 может подвергаться ограниченной, целевой эксплуатации». Показательная деталь: среди 110 исправленных в том же цикле уязвимостей только у этой одной стоит отметка об активном использовании.
Google не раскрывает количество пострадавших устройств, конкретные модели и не приписывает атаку определённым группировкам. Однако профильные исследовательские центры отмечают, что комбинация «уровень модема + нулевой клик + целевая эксплуатация» практически идеально совпадает с почерком коммерческих шпионских инструментов. Их цели — журналисты, правозащитники, диссиденты, высокопоставленные чиновники и топ-менеджеры корпораций.
Агентство по кибербезопасности и защите инфраструктуры США (CISA) 16 сентября добавило CVE-2026-58704 в каталог известных эксплуатируемых уязвимостей и на основании обязательной директивы потребовало от федеральных агентств закрыть её в течение 3 дней (до 19 сентября). Этот срок — минимальный в механизме KEV, что отражает уровень обеспокоенности официальных структур.
Что делать прямо сейчас
Всем владельцам Pixel необходимо немедленно проверить и установить сентябрьское обновление безопасности.
Путь в настройках:
Настройки → Безопасность и конфиденциальность → Система и обновления → Обновление безопасности → Установить, затем перезагрузить устройство.
Устройства с уровнем патча безопасности 2026-09-05 или выше уже защищены. Обновление должны получить все поддерживаемые модели Google Pixel.
Не ждите, пока обновление придёт от оператора. Google распространяет патчи безопасности Pixel напрямую, минуя оператора и производителя. Если по OTA обновление не пришло, запустите проверку вручную в разделе системных обновлений.
Почему к этой уязвимости стоит отнестись всерьёз
Классические атаки на мобильные устройства опираются на социальную инженерию: заманить на фишинговую ссылку, заставить установить вредоносное приложение, выдать опасное разрешение. Осведомлённость пользователя — первая линия обороны.
Но уязвимости нулевого клика на уровне базового модуля связи полностью обходят эту линию. Модем обязан постоянно разбирать данные, поступающие из внешнего радиосигнала, что делает его идеальной точкой входа в обход блокировки экрана и восприятия пользователя. Атака происходит ниже уровня ОС и уровня взаимодействия с пользователем, и никаких видимых сигналов для обнаружения у пользователя и стандартных средств защиты нет.
Для корпоративной среды вызов ещё серьёзнее. Платформы MDM (управление мобильными устройствами) обычно проверяют только состояние соответствия на уровне ОС Android, тогда как прошивка модема работает вне образа ОС, и агент MDM не может заглянуть в её состояние. Устройство, уже скомпрометированное на уровне модема, может продолжать отчитываться перед платформой управления как «полностью соответствующее требованиям».
Текущее положение и остаточные риски
Google не раскрыл технические детали уязвимости, код концепции-доказательства или конкретный механизм доставки, который использовал атакующий. Это значит, что команды безопасности не могут построить точечные правила обнаружения. Развёртывание патча — единственный надёжный способ защиты на сегодня.
Для подавляющего большинства владельцев Pixel вероятность стать целью целевой атаки низка. Но с учётом того, что уязвимость уже активно эксплуатируется и не существует способа уклониться от неё изменением поведения пользователя, немедленное обновление — не опция, а обязательное действие.
