CVE-2026-58704: Уразливість нульового дня в модемі Google Pixel, експлуатована в цільових атаках

CVE-2026-58704: Уразливість нульового дня в модемі Google Pixel, експлуатована в цільових атаках

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Google випустила оновлення безпеки для вразливості нульового дня високої серйозності, що впливає на модем стільникового зв’язку в пристроях Pixel після виявлення ознак використання цього недоліку в обмежених, цілеспрямованих атаках. Ідентифікована як CVE-2026-58704 та оцінена в 8.0 за CVSS 3.1, ця проблема може дозволити зловмиснику обійти перевірки дозволів і підвищити привілеї без необхідності будь-якої взаємодії з власником пристрою.

Вразливість виникає в результаті логічної помилки в модемі стільникового зв’язку, що спричиняє неналежну авторизацію. Опис CVE від Google вказує, що експлуатація може призвести до віддаленого, проксимального або суміжного підвищення привілеїв без необхідності додаткових привілеїв виконання, а атака не вимагає від жертви переходу за посиланням, відкриття документа чи підтвердження запиту.

Ця характеристика без натискань значно підвищує операційний ризик. На відміну від звичайних мобільних атак, що залежать від соціальної інженерії, вразливість на рівні модему може потенційно бути активована через комунікації, оброблені нижче звичайного рівня додатків, знижуючи можливості користувачів розпізнати або зупинити атаку до її експлуатації. Google не публічно описала механізм доставки, що використовується в спостережуваній кампанії.

Вересневе оновлення 2026 року для Pixel виправляє вразливість з рівнем безпеки патчу 2026-09-05 або пізніше. Google стверджує, що всі підтримувані пристрої Pixel отримають оновлення та закликає користувачів його встановити.

Аналіз CVE-2026-58704

Недолік існує в модемі стільникового зв’язку Pixel і описується як обхід дозволів через логічну помилку. Процес поліпшення вразливості CISA співвідносить недолік з неналежною авторизацією та відказом механізму захисту, відображаючи ситуацію, в якій перевірки безпеки не правильно забезпечують межу привілеїв, очікувану програмним забезпеченням модему.

Найважливіші деталі для CVE-2026-58704 містяться в її характеристиках атаки. Доступні дані CVSS присвоюють вектор атаки на суміжній мережі, низьку складність атаки, відсутність необхідності взаємодії користувача і високий потенційний вплив на конфіденційність, цілісність та доступність.

Це означає, що експлуатація не повинна інтерпретуватись як типова вразливість в інтернет-сервісі, що піддається широкому доступу. Зловмисник повинен діяти через шлях комунікації, який вважається проксимальним або суміжним з уразливим модемним середовищем. Google не публічно описала, чи атаки спираються на небезпечну стільникову базову станцію, маніпульований трафік оператора, інший механізм, що звернений до модему, чи іншу техніку доставки.

CVE-2026-58704 впливає на реалізацію ядра/модема Android, визначену у бюлетені безпеки Pixel Google. Google не надає таблиці вразливих пристроїв для конкретної моделі для цього CVE, але вересневий бюлетень вказує, що всі підтримувані пристрої Google Pixel отримують рівень безпеки патчу 2026-09-05 для вирішення питань, покритих цим оновленням.

Вплив підвищення привілеїв значний, оскільки модем стільникового зв’язку працює на нижчому рівні, ніж звичайні додатки Android. Успішний зловмисник може перетинати межі безпеки, які зазвичай недоступні для стандартного коду програми, потенційно отримуючи додатковий доступ до ресурсів пристрою або створюючи плацдарм для ширшого ланцюга експлуатації.

Google не пояснила точні привілеї, отримані після успішної експлуатації, також не описала, що робили зловмисники після активації вразливості. В результаті, твердження, що недолік напряму забезпечує повний компроміс пристрою Pixel, встановлення шпигунського ПЗ або доступ до кореня Android, виходили б за межі наявних даних.

SecurityWeek зазначає, що експлуатація на рівні модему, без необхідності взаємодії, поєднана з формулюванням Google про «обмежену, цілеспрямовану експлуатацію», схожа на моделі, історично пов’язані з просунутими операціями нагляду. Однак Google не приписала атаки торговому виробнику шпигунського ПЗ, державному спонсорованому актору чи будь-якій іншій конкретній групі загроз.

Google публічно розкрила вразливість у своєму бюлетені оновлень Pixel за вересень 2026 року, опублікованому 15 вересня. Точна дата, коли Google або оригінальний дослідник вперше виявили вразливість, не була оприлюднена у бюлетені чи двох зазначених звітах.

Вересневе випуск Pixel значно ширше цього єдиного нульового дня. Google вирішила більше 100 вразливостей специфічних для Pixel, включаючи численні проблеми підвищення привілеїв, віддаленого виконання коду, розкриття інформації та відмови у обслуговуванні через такі компоненти, як модем, завантажувач, підсистема IP мультимедіа, захищене виконання, Bluetooth, NFC, pKVM і інші підсистеми Pixel.

Проте Google виділила CVE-2026-58704 у бюлетені, безпосередньо попередивши, що є вказівки на обмежену, цілеспрямовану експлуатацію. Жоден з інших недоліків у бюлетені не отримав такі попередження про експлуатацію.

Публічний PoC CVE-2026-58704 не був виявлений в рекомендаціях Google чи двох наведених звітах. Google також не опублікувала технічні деталі, достатні для відтворення атаки, що відповідає чутливості вразливості, яка наразі експлуатується проти вибраних цілей.

Так само Google не опублікувала специфічні для кампанії IOCs CVE-2026-58704, такі як небезпечні домени, номери телефонів, інфраструктура, хеші корисних навантажень, ідентифікатори базових станцій або модемні телеметричні шаблони. Це ускладнює традиційне полювання за індикаторами та робить більший акцент на статусі патча та телеметрії мобільних пристроїв.

16 вересня CISA додала вразливість до свого каталогу відомих експлуатованих вразливостей, підтверджуючи, що експлуатація базується вже не лише на підозрах постачальника. Федеральні агентства виконавчої влади США мали до 19 вересня 2026 року для застосування оновлення безпеки.

Короткий період виправлення відображає комбінацію підтвердженої експлуатації, відсутності необхідності взаємодії жертви та чутливої позиції модему стільникового зв’язку в архітектурі пристрою.

Мітигація CVE-2026-58704

Основне виправлення просте: встановити останнє оновлення безпеки Google Pixel і переконатися, що пристрій повідомляє про рівень патчу безпеки 2026-09-05 або пізніше. Google вказує, що цей рівень патчу вирішує кожну вразливість, зазначену у вересневому бюлетені Pixel.

Користувачі Pixel можуть перевірити наявність оновлень через:

Налаштування → Безпека і конфіденційність → Система та оновлення → Оновлення безпеки

Формулювання меню може дещо відрізнятися залежно від моделі Pixel і випуску Android, але користувачі повинні перевіряти остаточний рівень патчу безпеки Android, а не припускати, що оновлення було встановлено лише тому, що пристрій нещодавно перезавантажено.

Організації, які керують пристроями Pixel за допомогою управління мобільністю підприємства або управління мобільними пристроями, повинні підтвердити розгортання патчів централізовано. Пристрої належать керівникам, державним службовцям, журналістам, дослідникам безпеки, співробітникам оборонного сектора або іншим особам, які можуть стикатися з цілеспрямованою мобільною експлуатацією, заслуговують особливо швидкого виправлення.

Виявлення CVE-2026-58704 є складним завданням, оскільки Google не випустила індикаторів, специфічних для експлуатації. Тому команди безпеки повинні почати з виявлення пристроїв Pixel, які не досягли рівня патчу безпеки від 5 вересня, і пріоритизувати їх відповідно до рівня ризику та експозиції користувача.

Для виявлення експлуатації CVE-2026-58704 або підозрілої подальшої активності захисники можуть переглянути доступну мобільну безпеку та телеметрію мережі для:

  • Пристрої Pixel залишаються на рівні патчу безпеки нижче 2026-09-05
  • Неочікувані збої модему або підсистеми стільникового зв’язку
  • Повторна втрата та відновлення стільникового з’єднання без робочого пояснення
  • Незвичайні події в базовій смузі або телефонии перед підозрілою активністю пристрою
  • Неочікувані зміни привілеїв або попередження безпеки на кінцевій точці Pixel
  • Підозрілі процеси або додатки, що з’являються після аномальної стільникової поведінки
  • Несподівані вихідні комунікації після незрозумілих подій модему
  • Нові права адміністратора пристрою або доступності, які користувач не санкціонував
  • Незвичайний доступ до облікового запису або використання облікових даних після підозрюваного мобільного компромету

Ці поведінкові ознаки є слідами для розслідування, а не визначеними підписами для нульового дня. Google не розкрила достатньої інформації про ланцюг експлуатації для виявлення унікального мережевого або кінцевого патерну.

Організації також повинні уникати перебільшення того, що традиційний EDR Android може спостерігати. Оскільки вразливість знаходиться в модемі стільникового зв’язку, відповідна діяльність з експлуатації може відбуватися нижче рівня видимості, доступного для звичайних програм та багатьох мобільних агентів безпеки.

Для осіб з високим ризиком, чиї пристрої не були виправлені протягом відомого періоду експлуатації, патчинг слід поєднати з перевіркою на більш ширший компромет, якщо присутні інші підозрілі ознаки. Оновлення виправляє вразливий шлях коду, але не може ретроспективно визначити, чи пристрій був цілісно цільовим.

Якщо є надійні докази того, що чутливий пристрій може бути експлуатований, реагування на інцидент повинно включати перегляд сеансів облікового запису, обертання облікових даних там, де це доречно, перевірку журналів управління пристроєм і постачальника ідентичностей, а також розгляд заміни пристрою або судово-медичного аналізу залежно від рівня ризику організації.

Відсутність взаємодії з користувачем є особливо важливим для оборонного планування. Користувачі не можуть надійно захистити себе тільки за допомогою обізнаності про фішинг, оскільки вразливість не вимагає від них відкриття небезпечного вмісту. Розгортання патчів тому є основним заходом мітигації CVE-2026-58704.

FAQ

Що таке CVE-2026-58704 і як він працює?

CVE-2026-58704 є вразливістю високої серйозності підвищення привілеїв у модемі стільникового зв’язку Google Pixel. Логічна помилка може спричинити обхід перевірок дозволів, дозволяючи зловмиснику, що використовує суміжний або проксимальний шлях атаки, отримати додаткові привілеї. Для експлуатації не вимагається взаємодія з власником Pixel.

Коли CVE-2026-58704 був вперше виявлений?

Google не розкрила початкову дату приватного виявлення. Вразливість була публічно документована 15 вересня 2026 року у бюлетені оновлень Pixel, який також розкрив вказівки на обмежену, цілеспрямовану експлуатацію. CISA додала цей недолік у свій каталог відомих эксплуатованих вразливостей 16 вересня.

Який вплив CVE-2026-58704 на системи?

Успішна експлуатація може обійти контроль дозволів модему та підвищити привілеї без взаємодії з користувачем. Доступна оцінка CVSS відзначає потенційний вплив на конфіденційність, цілісність та доступність як високий. Google не публічно розкрила точні привілеї після експлуатації чи повний ланцюг атак, використаний проти реальних цілей.

Чи може CVE-2026-58704 далі впливати на мене у 2026 році?

Так. Підтримувані пристрої Pixel, які не отримали оновлення безпеки за вересень 2026 року, можуть залишатися уразливими. Google підтвердила наявність ознак обмежених цілеспрямованих атак, і CISA офіційно класифікувала вразливість як відому експлуатовану. Пристрої слід оновити до рівня патчу безпеки 2026-09-05 або пізніше.

Як я можу захистити себе від CVE-2026-58704?

Встановіть останнє оновлення Pixel і підтвердіть, що рівень патчу безпеки Android – 5 вересня 2026 року або новіший. Оскільки експлуатація не вимагає взаємодії жертви і Google не оприлюднила надійні індикатори експлуатації, швидке оновлення є найважливішим захистом. Організації з високим ризиком повинні додатково перевірити розгортання через інструменти управління пристроями та дослідити незвичайну мобільну або ідентифікаційну активність на пристроях, які залишались без виправлення.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More CVEs Articles