Google закрыла шесть уязвимостей в смартфонах Pixel. Четыре из них позволяют повысить привилегии, две - раскрыть данные, доступ к которым должен быть ограничен. Три проблемы компания относит к уровню Critical, ещё три - к уровню High в своей внутренней шкале. Исправления вошли в патч безопасности с датой 2026-10-05. Любой поддерживаемый Pixel без этого патча остаётся уязвимым, поэтому обновление лучше установить при первой возможности. В сводке от 7 октября отдельно отмечены два последствия: потеря контроля над конфиденциальными данными и повышение прав внутри системы.
Детали уязвимостей
Самая заметная из закрытых проблем - CVE-2026-55330 в Bluetooth-стеке. Она даёт возможность повысить привилегии и помечена как Critical. Bluetooth работает по радиоканалу, поэтому условия эксплуатации здесь имеют значение, но Google их не описывает: в бюллетене нет ни данных о расстоянии, ни требований к предварительному доступу к устройству. Приходится оценивать риск по формальным признакам - типу ошибки, уровню и затронутому компоненту. Две другие уязвимости относятся к ядру системы. Одна затрагивает файловую подсистему, вторая - драйвер устройств ввода Wacom. Обе ведут к повышению привилегий и оценены как High.
Ещё две ошибки связаны с подсистемой GDMC. Это внутреннее обозначение Google, расшифровки в бюллетене нет, и по описанию можно понять только класс проблемы. Одна из них, CVE-2026-55307, раскрывает информацию и помечена как Critical. Раскрытие информации означает утечку данных, которые система обязана прятать: идентификаторы устройства, содержимое памяти, служебные сведения о владельце. Само по себе такое чтение не даёт злоумышленнику контроля над смартфоном. Зато в связке с повышением привилегий оно помогает собрать полную картину о жертве, включая то, какие приложения она использует и с кем переписывается.
Повышение привилегий устроено иначе, чем, например, взлом через браузер. Код уже работает на устройстве, но в изолированной среде, где ему доступны только собственные данные. Уязвимость помогает выбраться за её пределы и получить права системного сервиса. Тогда приложение может читать чужую переписку, перехватывать ввод или менять настройки безопасности. Для личного смартфона это потеря контроля над данными, для корпоративного - риск утечки рабочих документов и переписок с клиентами. Среди шести закрытых проблем нет ни одной, которую Google относит к удалённому выполнению кода. В таблице указаны только два типа: повышение привилегий и раскрытие информации.
Бюллетень для Pixel выходит отдельно от общего Android-бюллетеня. В общем документе перечисляют уязвимости платформы, а в "пиксельном" - то, что относится к конкретным устройствам Google: драйверам, Bluetooth-стеку, фирменным сервисам. Патч уровня 2026-10-05 закрывает обе категории сразу. Google предупреждает: все поддерживаемые устройства должны получить этот уровень. Модели, поддержка которых уже прекращена, исправлений не дождутся, и это стоит учитывать при закупке техники. Для компаний важнее другое: смартфоны сотрудников нужно включить в управление исправлениями, иначе свежая с виду версия Android на экране не будет означать закрытых дыр. Уровень Critical в классификации Google - верхняя ступень его собственной шкалы. Она не равна буквально оценкам CVSS, но обозначает проблемы, которые компания рекомендует закрывать в первую очередь.
Сведений об эксплуатации этих уязвимостей в реальных атаках в бюллетене нет. Google не уточняет, знал ли кто-то о проблемах до выхода патча, и не сообщает, кому именно они интересны. Часть исправлений лежит в открытом коде Android, часть - только в бинарных драйверах, которые поставляются вместе с прошивкой. Поэтому закрыть все шесть проблем получится лишь полным обновлением системы, а не отдельной заплаткой для одного приложения.
Проверить уровень патча можно в настройках смартфона, в разделе о системе; Google описывает процедуру в справке по обновлению Android. Если дата ниже 2026-10-05, устройство нужно обновить. Обычно обновление приходит по воздуху, а тем, кто прошивает Pixel вручную, доступны образы прошивок на сайте для разработчиков. Автоматическая установка нередко откладывается до подключения к сети и зарядному устройству. Из-за этого телефоны, неделями лежащие в ящике стола, остаются без защиты даже после выхода патча. Для парка техники в организации имеет смысл отдельно проверять, сколько устройств отстаёт от октябрьского уровня, и держать этот показатель в отчётности рядом с другими сроками обновлений.
Отдельный бюллетень для Pixel напоминает, что безопасность смартфона не сводится к версии Android. Драйверы, Bluetooth-стек и фирменные сервисы обновляются по своему графику, и часть проблем не попадает в общий список для платформы. Владельцу Pixel достаточно следить за датой патча и не откладывать установку надолго. Организациям стоит относиться к этой дате так же внимательно, как к срокам обновления рабочих станций и серверов.
Ссылки