Модем и медиаподсистема Pixel позволяют удалённо выполнить код, одну уязвимость уже используют в атаках

Google Pixel

Google устранила в сентябрьском обновлении безопасности несколько десятков уязвимостей в смартфонах Pixel. Часть из них допускает удалённое выполнение кода, другие открывают путь к повышению привилегий и раскрытию данных. Одну уязвимость, CVE-2026-58704, уже применяют в ограниченных целевых атаках. Об этом Google сообщила 15 сентября вместе с бюллетенем обновления. Затронуты все модели Pixel, на которых нет сентябрьского патча. Речь идёт не только о старых аппаратах, обновление нужно установить и на свежие устройства.

Детали уязвимостей

Основная угроза сосредоточена в сотовом модеме. CVE-2026-58704 вызвана логической ошибкой, которая позволяет обойти проверку прав. Через неё атакующий повышает привилегии по радиоканалу, находясь рядом с устройством. Взаимодействие с владельцем ему не нужно, дополнительные права тоже. Такая ошибка не требует ни клика, ни установки приложения, ни выданных разрешений. Поэтому модем годами остаётся удобной целью для точечных атак.

В том же модеме нашлась ещё одна уязвимость. Переполнение буфера в динамической памяти тоже приводит к удалённому выполнению кода по соседнему каналу. Другая ошибка вызывает запись за границами выделенного блока, причём без участия пользователя. Добавьте сюда две уязвимости с отказом в обслуживании и одну с раскрытием содержимого памяти. Модем принимает команды из сети, поэтому его ошибки опаснее ошибок обычного приложения. У него нет интерфейса, который показал бы владельцу подозрительную активность.

Мультимедийные компоненты дают схожие возможности. В подсистеме IP-мультимедиа и библиотеке обработки медиаданных обнаружено состояние гонки. Из-за него программа обращается к памяти, которую уже освободили. Итог такой ошибки, удалённое выполнение кода. Декодеры видео добавляют собственные уязвимости, среди них запись за границами буфера при разборе параметров потоков VP9, HEVC и AV1. Часть проблем требует действий владельца. Например, злоумышленнику нужно, чтобы человек открыл подготовленный файл или ответил на вызов. Тогда один ролик или один звонок становится достаточным условием для атаки.

Больше всего уязвимостей накопилось в загрузчике. Ошибки в проверке прав, целочисленные переполнения и логические просчёты позволяют обойти защиту и поднять привилегии. Некоторые из них требуют прав уровня системы, часть обходится без них. Загрузчик проверяет целостность системы при включении, поэтому его ошибки позволяют вредоносному коду закрепиться глубоко в устройстве. Наряду с этим схожие уязвимости затронули доверенную среду выполнения, хранилище ключей KeyMint, сканер отпечатков Goodix, модули NFC и Bluetooth. В доверенной среде хранятся криптографические ключи, включая те, что защищают платежи и корпоративные профили.

Отдельно выделяется уязвимость CVE-2026-57012 в мастере начальной настройки. Проверка прав там отсутствует, поэтому удалённый пакет устанавливается без согласия владельца. Получается, первичная настройка устройства превращается в способ поставить программу без ведома человека. Ещё несколько уязвимостей связаны с графическим ускорителем PowerVR, системным интерфейсом и механизмом виртуализации pKVM. Каждая из них даёт повышение привилегий, пусть и при разных условиях. Вместе они образуют широкий набор сценариев, от просмотра видео до полного контроля над аппаратом.

Pixel занимает заметное место в корпоративном и государственном сегменте. Эти устройства закупают ведомства, ими пользуются сотрудники компаний, журналисты и активисты. Значит, уязвимость в модеме важна не только для частных владельцев. Атака по радиоканалу не оставляет следов в журналах приложений, а значит, её трудно заметить постфактум. Кроме того, цепочка из нескольких ошибок позволяет пройти путь от открытия файла до захвата системы. Google не раскрывает, кто именно стоит за эксплуатацией CVE-2026-58704 и против кого она направлена.

Исправления вошли в патч безопасности уровня 05.09.2026. Его получают все поддерживаемые устройства Pixel. Бюллетень вышел 7 сентября, а 15 сентября его дополнили списком уязвимостей. Владельцу достаточно открыть настройки, раздел обновления системы, и проверить уровень патча. Порядок проверки описан в справке Google. Образы прошивок лежат на сайте для разработчиков. Устройства, которые больше не получают обновлений, остаются под угрозой независимо от действий владельца.

Администраторам стоит сверить уровень патча на всём парке устройств. Задержка в один месяц означает, что смартфоны сотрудников уязвимы к атаке по радиоканалу. Автоматические системы управления мобильными устройствами упрощают задачу, но не заменяют проверку. При этом часть уязвимостей требует прав уровня системы, поэтому для удалённого использования нужна ещё одна ошибка. Зато несколько проблем эксплуатируются без каких-либо дополнительных условий. Обновление закрывает весь набор, отдельно выбирать исправления не приходится.

Модем и медиаподсистема уже не первый год держатся среди самых уязвимых частей смартфона. Обе работают с данными из внешнего мира, поэтому ошибки в них опасны. Пока владелец откладывает обновление, его устройство остаётся незащищённым. На этот раз Google успела выпустить патч до публичного раскрытия деталей. Однако одну уязвимость к моменту выпуска уже применяли в целевых атаках. Поэтому своевременная установка обновления остаётся главной мерой защиты для владельцев Pixel.

Ссылки

Комментарии: 0