Логотип
Там, где есть модульность, возможно непонимание: Сокрытие информации предполагает необходимость проверки связи. (Алан.Дж.Перлис)

Google исправила активно эксплуатируемую zero-day уязвимость Android на смартфонах Pixel

Google исправила активно эксплуатируемую zero-day уязвимость Android на смартфонах Pixel

Google выпустила сентябрьское обновление безопасности для поддерживаемых устройств Pixel, устранив 110 уязвимостей. Особое внимание привлекла одна из них — CVE-2026-58704. Компания сообщила, что существуют признаки ее ограниченной и целевой эксплуатации в реальных атаках.

Уязвимость находится не в обычном приложении Android, а в компоненте Cellular Modem, отвечающем за важную часть взаимодействия смартфона с мобильной сетью. Ошибка связана с неправильной проверкой разрешений и логикой обработки запросов. При определенных условиях она позволяет повысить привилегии атакующего без необходимости взаимодействия с пользователем.

«Все поддерживаемые устройства Google получат обновление до уровня исправления 2026-09-05. Мы рекомендуем всем пользователям установить эти обновления на свои устройства.

Эта критическая уязвимость в системе безопасности связана с недостатками неправильной авторизации и сбоем механизма защиты, затрагивающими подкомпонент «Модем». Успешная эксплуатация уязвимости может позволить злоумышленникам, имеющим доступ к смежной сети и базовым привилегиям на целевом устройстве, повысить привилегии в ходе несложных атак, не требующих взаимодействия с пользователем.

Для владельцев Pixel это означает, что сентябрьское обновление нельзя рассматривать исключительно как стандартный набор исправлений. В бюллетене Google прямо указано, что для устранения всех перечисленных проблем необходимо установить уровень исправлений безопасности от 5 сентября 2026 года или более новый.

 

Что произошло и почему уязвимость привлекла внимание

15 сентября 2026 года Google опубликовала сентябрьский Pixel Update Bulletin. В нем перечислены исправления, предназначенные для поддерживаемых смартфонов и других устройств компании. Всего в рамках выпуска исправлено 110 проблем безопасности, причем среди них есть как критические, так и уязвимости высокой степени опасности.

Наиболее заметной стала CVE-2026-58704. «Есть признаки того, что CVE-2026-58704 может находиться в ограниченной, целевой эксплуатации», — предупредила компания в среду. Google отдельно отметила, что имеются признаки ее ограниченной и целевой эксплуатации. Это важная формулировка: компания не заявляет о массовой атаке на всех пользователей Pixel, но подтверждает наличие информации, указывающей на использование уязвимости злоумышленниками.

Подобные уязвимости особенно важны потому, что злоумышленнику не обязательно нужен универсальный способ удаленно полностью захватить смартфон. В реальных атаках компрометация устройства часто строится из нескольких этапов. Одна уязвимость позволяет получить первоначальный доступ, другая — повысить привилегии, третья — обойти дополнительные ограничения или получить доступ к защищенным данным.

Поэтому даже ошибка, которая сама по себе имеет достаточно специфические условия эксплуатации, может представлять серьезный интерес для целевых атак.

 

Что известно о CVE-2026-58704

CVE-2026-58704 классифицируется как уязвимость повышения привилегий (Elevation of Privilege, EoP) высокой степени опасности. Она обнаружена в компоненте Cellular Modem — программной части, связанной с работой модема смартфона и его взаимодействием с сотовыми сетями.

Согласно описанию Google, проблема заключается в возможном обходе проверки разрешений, вызванном логической ошибкой в коде. При успешной эксплуатации атакующий может добиться повышения привилегий удаленным способом при наличии доступа к смежной или соседней сети. При этом дополнительная возможность выполнения кода и взаимодействие пользователя не требуются.

Уязвимость имеет следующие важные характеристики:

  • идентификатор — CVE-2026-58704;
  • компонент — Cellular Modem;
  • тип — повышение привилегий;
  • уровень опасности — высокий;
  • эксплуатация не требует взаимодействия пользователя;
  • для сценария атаки требуется доступ к соседней или смежной сети и базовые привилегии.

 

Важно правильно понимать последнюю часть описания. Наличие CVE-2026-58704 не означает, что любой человек в интернете может автоматически подключиться к любому не обновленному Pixel и получить полный контроль над ним. Публично доступная информация описывает более специфический сценарий, в котором у атакующего уже имеются определенные возможности на устройстве или в связанной с ним среде.

Читать  Вышел Tor Browser 15.0 на базе Firefox ESR 140

Однако отсутствие необходимости взаимодействия пользователя делает подобную ошибку особенно интересной для автоматизированных или целевых атак. Пользователь может не открывать подозрительную ссылку, не устанавливать приложение и не подтверждать неизвестный запрос, а эксплуатация уязвимости при выполнении необходимых условий все равно может происходить.

 

Почему речь идет именно о модеме

Модем смартфона — это один из ключевых аппаратно-программных компонентов мобильного устройства. Он обеспечивает взаимодействие с сетями оператора, участвует в работе мобильной передачи данных, голосовой связи и других функций, связанных с радиоинтерфейсом.

Это также одна из причин, по которой уязвимости в подобных компонентах требуют отдельного внимания. Модем взаимодействует с внешним миром на достаточно низком уровне, поэтому ошибки в его программной реализации потенциально могут отличаться по характеру эксплуатации от обычных уязвимостей пользовательских приложений.

При этом не следует автоматически считать любую модемную уязвимость возможностью полного удаленного захвата смартфона. Реальный риск определяется конкретной цепочкой эксплуатации, необходимыми привилегиями, сетевыми условиями и другими ограничениями. Для CVE-2026-58704 Google указывает именно повышение привилегий, а не непосредственное удаленное выполнение произвольного кода.

Иными словами, уязвимость может быть одним из элементов более сложной цепочки атаки. В такой цепочке первоначальный доступ может быть получен другим способом, после чего CVE-2026-58704 используется для расширения возможностей атакующего.

 

Почему Google называет эксплуатацию ограниченной и целевой

Google не раскрыла публично подробности обнаруженных атак, количество потенциальных жертв или личность злоумышленников. В официальном бюллетене используется формулировка о наличии признаков ограниченной и целевой эксплуатации.

Это существенно отличается от заявления о массовой эксплуатации. Пока нет оснований считать, что уязвимость используется против всех владельцев Pixel или что существует широкомасштабная кампания, затрагивающая большинство пользователей.

Однако сам факт упоминания реальной эксплуатации делает ситуацию отличной от обычной уязвимости, которая была обнаружена исследователем, но еще не использовалась злоумышленниками. Для zero-day особенно важен период между обнаружением эксплуатации и установкой исправления пользователями. Чем дольше устройство остается без патча, тем дольше оно потенциально находится в зоне риска.

Google не связывает CVE-2026-58704 в опубликованном бюллетене с конкретной группировкой или коммерческим шпионским ПО. Поэтому делать выводы о конкретном источнике атак на основании одной только публикации CVE не следует.

 

Что еще исправили в сентябрьском обновлении Pixel

CVE-2026-58704 является только одной из 110 исправленных проблем. В сентябрьском выпуске присутствуют многочисленные уязвимости в различных компонентах Pixel и Android.

Официальный бюллетень включает проблемы, связанные с удаленным выполнением кода, повышением привилегий, раскрытием информации и отказом в обслуживании. Среди затронутых компонентов встречаются модем, загрузчик, телекоммуникационные компоненты, Trusted Execution Environment, графические и мультимедийные подсистемы, GSA, GPCA, Trusty и другие элементы платформы.

В частности, Google перечисляет несколько критических уязвимостей, связанных с возможностью выполнения кода или повышением привилегий. Таким образом, сентябрьский выпуск представляет собой не одно точечное исправление, а крупный пакет обновлений безопасности для всей программно-аппаратной платформы Pixel.

 

Как проверить наличие обновления на Pixel

Google рекомендует установить обновление на все поддерживаемые устройства. После установки необходимо проверить уровень исправлений безопасности Android. Для устранения проблем, перечисленных в сентябрьском Pixel Update Bulletin, требуется уровень патча 2026-09-05 или более новый.

Проверить обновление можно непосредственно на смартфоне:

  1. Откройте приложение «Настройки».
  2. Перейдите в раздел «Безопасность и конфиденциальность».
  3. Откройте пункт «Система и обновления».
  4. Выберите «Обновление системы безопасности».
  5. Запустите проверку и установите доступное обновление.
  6. После завершения установки перезагрузите смартфон, если система попросит это сделать.

 

После обновления желательно снова открыть сведения о безопасности и убедиться, что уровень исправлений безопасности Android указан как 5 сентября 2026 года или более поздний. Если устройство показывает более старую дату, сентябрьский набор исправлений еще не установлен полностью.

Точная дата появления OTA-обновления может зависеть от модели устройства, региона и этапа распространения прошивки. Поэтому отсутствие обновления сразу после его официального выпуска не обязательно означает неисправность смартфона.

Читать  Call of Duty: Project Aurora разрабатывается для мобильных устройств

 

Почему владельцам других Android-смартфонов не нужно искать именно этот патч

Несмотря на то что Pixel работает под управлением Android, обновления безопасности для этих устройств имеют отдельную часть. Google непосредственно контролирует аппаратную платформу Pixel и выпускает для нее собственные исправления, включая проблемы компонентов, которых может не быть в смартфонах других производителей.

Поэтому CVE-2026-58704 не следует воспринимать как уязвимость, автоматически затрагивающую каждый смартфон на Android. В официальном бюллетене она находится в разделе, посвященном Pixel.

Владельцам Samsung, Xiaomi, Motorola, OnePlus, Nothing и других устройств необходимо ориентироваться на собственные бюллетени безопасности производителей. Это не означает, что пользователи других марок могут игнорировать обновления: производители Android регулярно выпускают собственные исправления, которые могут включать как общие проблемы Android, так и специфические уязвимости конкретного оборудования.

 

Чем zero-day отличается от обычной уязвимости

Термин zero-day используется для обозначения уязвимости, для которой исправление или эффективная защита еще не были доступны на момент активной эксплуатации. В информационной безопасности термин часто употребляется именно в контексте атак, которые начинаются до того, как пользователи получают исправление.

Однако уязвимость может оставаться актуальной и после выпуска патча. Причина проста: наличие исправления у производителя не означает, что оно уже установлено на каждом потенциально уязвимом устройстве.

Для владельца смартфона это означает, что практическое значение имеет не только факт публикации CVE, но и состояние конкретного устройства. Если телефон уже получил необходимый уровень исправлений, соответствующая известная уязвимость должна быть устранена. Если же смартфон остается на старой версии безопасности, опубликованный патч еще не защищает его.

 

Почему важно устанавливать обновления безопасности

Современный смартфон хранит значительно больше чувствительной информации, чем обычный телефон прошлого: фотографии, документы, переписку, учетные записи, платежные данные, токены авторизации и доступ к облачным сервисам.

Из-за этого повышение привилегий может быть особенно опасным в составе комплексной атаки. Само по себе оно не обязательно означает мгновенную потерю всех данных, но увеличение уровня доступа потенциально позволяет атакующему обойти ограничения, которые должны отделять менее привилегированные процессы от защищенных компонентов системы.

Регулярное обновление закрывает уже известные ошибки и уменьшает окно возможностей для атак. Особенно это важно для уязвимостей, которые производитель уже связывает с эксплуатацией в реальных атаках.

Помимо установки обновлений, пользователям следует сохранять базовые меры безопасности:

  • не устанавливать приложения из сомнительных источников без необходимости;
  • не отключать встроенные механизмы защиты Android;
  • не предоставлять приложениям разрешения, которые им не нужны для работы;
  • использовать блокировку экрана и актуальные методы защиты учетной записи Google;
  • своевременно устанавливать обновления операционной системы и приложений.

 

Эти меры не являются заменой патчу. Если производитель уже выпустил исправление для активно эксплуатируемой уязвимости, установка обновления остается основным способом устранения соответствующей проблемы.

 

Связь с предыдущими Android zero-day

Сентябрьское исправление для Pixel появилось всего через несколько месяцев после другой активно эксплуатируемой Android-уязвимости. В июне 2026 года Google исправила CVE-2025-48595 в Android Framework. Компания также сообщала о признаках ограниченной и целевой эксплуатации этой проблемы.

Июньская уязвимость и сентябрьская CVE-2026-58704 относятся к разным компонентам. Поэтому речь не идет об одной и той же ошибке, которая просто получила новое исправление. Они демонстрируют другую важную особенность современной мобильной безопасности: наиболее интересные для атакующих уязвимости могут находиться не только в пользовательском интерфейсе или популярных приложениях, но и в низкоуровневых системных компонентах.

Для пользователей это еще одна причина не ограничиваться обновлением отдельных приложений из Google Play. Системные обновления безопасности Android и прошивки производителя закрывают отдельный класс проблем, которые невозможно устранить простой переустановкой приложения.

 

Что делать владельцу Pixel прямо сейчас

Если у вас поддерживаемый смартфон Google Pixel, в первую очередь стоит проверить дату установленного уровня безопасности. Если доступен сентябрьский патч, его рекомендуется установить, а после завершения процедуры проверить, что уровень безопасности соответствует 2026-09-05 или более новому.

Читать  Microsoft Defender теперь может автоматически изолировать взломанные конечные точки

Если обновление пока недоступно, не стоит пытаться устанавливать случайные сторонние прошивки или неизвестные APK только ради получения исправления. Безопаснее дождаться официального обновления для конкретной модели либо использовать официальные методы установки прошивки, предназначенные Google для соответствующего устройства.

Также не следует делать вывод, что смартфон уже скомпрометирован только потому, что CVE-2026-58704 эксплуатируется в реальных атаках. Google говорит именно об ограниченной и целевой эксплуатации, а публичные данные не позволяют определить, какие устройства или пользователи могли стать жертвами.

 

Выводы

Сентябрьское обновление Google для Pixel закрывает 110 уязвимостей, среди которых находится CVE-2026-58704 — ошибка высокой степени опасности в компоненте Cellular Modem. Google указала, что существуют признаки ее ограниченной и целевой эксплуатации.

Уязвимость связана с обходом проверки разрешений из-за логической ошибки и может использоваться для повышения привилегий без взаимодействия пользователя. При этом публичное описание не означает возможность произвольного удаленного захвата любого смартфона Pixel: для эксплуатации требуются определенные условия, включая доступ к смежной сети и базовые привилегии.

Главный практический вывод для владельцев поддерживаемых Pixel прост: необходимо проверить уровень безопасности устройства и установить обновление с патчем 2026-09-05 или более новым. Для пользователей других Android-смартфонов эта конкретная Pixel-уязвимость не означает автоматическую уязвимость их устройств, однако им также следует установить актуальные исправления, предоставленные производителем.

Ситуация с CVE-2026-58704 показывает, насколько важны своевременные системные обновления. Даже уязвимость с относительно специфическими условиями эксплуатации становится значительно более опасной, когда она уже используется в целевых атаках, а исправление еще не установлено на конкретном устройстве.

 

Часто задаваемые вопросы

CVE-2026-58704 — уязвимость высокой степени опасности в компоненте Cellular Modem устройств Google Pixel. Она связана с возможным обходом проверки разрешений из-за логической ошибки и может приводить к повышению привилегий.

Google сообщила, что существуют признаки ограниченной и целевой эксплуатации этой уязвимости. Компания не раскрыла публично подробности атак, их масштабы или сведения о конкретных злоумышленниках.

Публичное описание CVE-2026-58704 не указывает на возможность произвольного удаленного захвата любого Pixel через обычное интернет-соединение. Для эксплуатации требуются определенные условия, включая доступ к смежной сети и базовые привилегии. Уязвимость представляет собой механизм повышения привилегий, а не универсальный способ удаленного захвата смартфона.

Согласно описанию Google, взаимодействие пользователя для эксплуатации CVE-2026-58704 не требуется. Именно это делает уязвимость особенно значимой в составе целевых атак.

Для устройств Pixel все проблемы, перечисленные в сентябрьском бюллетене, закрываются уровнем исправлений безопасности 2026-09-05 или более новым.

Откройте «Настройки», перейдите в раздел «Безопасность и конфиденциальность», затем в «Система и обновления» и раздел обновления безопасности. После установки сентябрьского патча дата уровня безопасности должна быть 5 сентября 2026 года или более поздней.

Нет. Уязвимость указана в отдельном Pixel Update Bulletin и относится к компоненту, используемому в устройствах Google Pixel. Владельцам смартфонов других производителей необходимо ориентироваться на собственные бюллетени и доступные обновления безопасности.

Устройство продолжит работать, но останется без исправлений для известных проблем, включая CVE-2026-58704. Поскольку Google уже сообщила о признаках эксплуатации этой уязвимости, откладывать установку доступного официального обновления без необходимости не стоит.

Нет. Сам факт существования активно эксплуатируемой уязвимости не доказывает компрометацию конкретного устройства. Google сообщила об ограниченной и целевой эксплуатации, но не раскрыла данные, позволяющие определить, какие отдельные устройства могли быть атакованы.

Pixel использует аппаратные и программные компоненты, которые Google контролирует непосредственно. Поэтому часть уязвимостей и исправлений публикуется в отдельном Pixel Update Bulletin, дополнительно к стандартному Android Security Bulletin.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

20 + четырнадцать =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала