Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило в каталог Known Exploited Vulnerabilities одну уязвимость. Запись касается CVE-2026-58704 в сотовом модеме устройств Google Pixel. Каталог известных эксплуатируемых уязвимостей пополняется только при подтверждённой эксплуатации, поэтому появление записи означает, что проблему уже используют в реальных атаках, а не просто нашли в коде. Владельцы Pixel остаются уязвимыми, пока устройство не получит исправление.
Уязвимость CVE-2026-58704
Причина уязвимости - логическая ошибка в коде модема. Из-за неё проверка разрешений не срабатывает или срабатывает неправильно. В результате злоумышленник получает повышение привилегий, то есть доступ к функциям и данным, которые обычно закрыты для сторонних процессов. Дополнительные права на исполнение кода ему не нужны. Взаимодействие с владельцем устройства тоже не требуется: пользователь не увидит ни запроса, ни уведомления, ни изменений в работе смартфона.
Тип проблемы в описании обозначен как нарушение авторизации. Проще говоря, модем пропускает команды, которые обязан был отклонить. Среди продуктов Google указан Android, а затронутым числится ядро Android. Остальные версии по умолчанию помечены как незатронутые. Оформила её группа Google Devices, выступающая в роли CNA, то есть организации, которая присваивает идентификаторы уязвимостям в собственных продуктах.
Вектор атаки указан как удалённый, но с уточнением proximal/adjacent. Это означает близость по радиоканалу. Нападающему нужно находиться рядом с устройством или в той же сети, к которой подключён телефон. Издалека, через интернет, воспользоваться этой дырой не получится. Требование близости сужает круг возможных жертв. Зато для адресных атак на конкретного человека такой вектор подходит хорошо: жертва ничего не заметит, а обнаружить атаку по косвенным признакам трудно.
Сотовый модем отвечает за связь с сетью оператора. Он работает с сигналом базовых станций, и от него зависят голосовая связь, сообщения и мобильный интернет. Сбой в проверках прав внутри такого компонента затрагивает всю цепочку обмена данными между устройством и внешним миром. Что именно позволяет сделать обход авторизации, в записи не уточняется. Публичных сведений о том, какие данные пострадали при эксплуатации, тоже нет.
Код модемов традиционно закрыт, и уязвимости в нём раскрывают реже, чем в приложениях. Отсюда и повышенное внимание к каждой такой находке. Ошибка в модеме живёт ниже уровня обычных программ: её не закрывает удаление приложений, сброс настроек или смена пароля. Именно поэтому подобные проблемы попадают в списки приоритетных исправлений.
CISA ведёт KEV-каталог с 2021 года. Формально это перечень для федеральных гражданских ведомств США: уязвимости из него они обязаны закрывать в установленный срок. Фактически на каталог ориентируется куда более широкий круг организаций. Записи в нём служат сигналом приоритета для служб безопасности по всему миру, поскольку подтверждённая эксплуатация встречается редко. Из тысяч уязвимостей, которые раскрывают за год, в KEV попадает небольшая часть. Каждая такая запись экономит время тем, кто решает, какие исправления ставить первыми.
Активная эксплуатация отличает эту уязвимость от большинства других. Для уязвимости без признаков реальных атак исправление можно отложить до планового окна обновления. Здесь такой подход не работает. Если устройство подходит под описание и находится в зоне потенциального риска, тянуть с обновлением не стоит.
Владельцам Pixel практический шаг простой: открыть настройки, проверить уровень обновления безопасности и установить доступные исправления. Google публикует бюллетени для Pixel и Android ежемесячно, поэтому стоит сверить номер патча с последним доступным. Если устройство давно не обновляли, разрыв может составлять несколько месяцев, и в этот период телефон остаётся открытым не только для описанной уязвимости.
Организациям стоит добавить мобильные устройства в инвентаризацию и в цикл управления исправлениями, потому что телефоны часто выпадают из этого процесса. В первую очередь это касается аппаратов руководителей и сотрудников, работающих с чувствительными данными. Повышение привилегий в модеме ведёт к более серьёзным последствиям, чем ошибка в обычном приложении, а значит и приоритет у такого обновления выше.
Отключить модем без потери связи нельзя, и это ограничивает защитные меры. Радиоинтерфейс остаётся открытым постоянно, пока устройство включено и зарегистрировано в сети. Никакие настройки конфиденциальности или запрет установки сторонних программ здесь не помогают: уязвимость лежит в системном компоненте, который работает независимо от действий владельца.
Компоненты радиосвязи продолжают привлекать внимание атакующих. Они сложны, доступны извне и редко проверяются сканерами, которые работают по сети. Пока устройство находится рядом с чужой аппаратурой и не получило свежий патч, владелец не может быть уверен в том, что проверки прав в модеме работают как задумано. Единственная надёжная мера в такой ситуации - своевременная установка обновлений безопасности, а для парка корпоративных устройств ещё и контроль за тем, чтобы они действительно доходили до каждого аппарата.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-58704
- https://source.android.com/docs/security/bulletin/pixel/2026/2026-09-01
- https://www.cisa.gov/news-events/alerts/2026/09/16/cisa-adds-one-known-exploited-vulnerability-catalog