Sécurité · 19 septembre 2026
Également publié en 日本語, 中文, Bahasa Indonesia, العربية, हिन्दी, Español, Italiano, Nederlands, Svenska, Norsk, Polski, Türkçe, Русский, עברית, ไทย
Google corrige une faille zero-day exploitée sur les appareils Pixel
Google a publié des correctifs de sécurité pour septembre 2026 afin de remédier à 110 vulnérabilités touchant ses appareils Pixel, dont une faille zero-day activement exploitée lors d'attaques ciblées.
L'entreprise a averti mercredi qu'il existe des indications selon lesquelles la vulnérabilité CVE-2026-58704 pourrait faire l'objet d'une exploitation ciblée et limitée. Cette faille de sécurité de haute gravité provient de faiblesses dans les mécanismes de protection et d'autorisation inappropriés affectant le sous-composant du modem. Une exploitation réussie peut permettre à des attaquants ayant accès à un réseau adjacent et des privilèges de base sur l'appareil ciblé d'augmenter leurs privilèges via des attaques de faible complexité qui ne nécessitent aucune interaction de l'utilisateur.
Un avis de sécurité publié aujourd'hui précise qu'il existe un contournement possible des permissions dans le modem cellulaire en raison d'une erreur logique dans le code. Cela pourrait conduire à une escalade de privilèges à distance, de manière proximale ou adjacente, sans qu'aucun privilège d'exécution supplémentaire ne soit nécessaire.
Le bulletin de mise à jour Pixel de ce mois-ci répertorie 109 autres problèmes de sécurité, incluant 12 vulnérabilités d'exécution de code à distance et 89 vulnérabilités d'escalade de privilèges classées comme critiques ou de haute gravité. Bien que les appareils Google Pixel fonctionnent sous Android, ils reçoivent des mises à jour de sécurité et des corrections de bogues distinctes des correctifs mensuels standards distribués aux fabricants d'équipements originaux Android, en raison de la plateforme matérielle unique contrôlée directement par Google et de ses fonctionnalités exclusives.
Pour appliquer ces mises à jour, les utilisateurs de Pixel doivent se rendre dans les paramètres, puis dans sécurité et confidentialité, système et mises à jour, et enfin mise à jour de sécurité, avant de cliquer sur installer et de redémarrer leur appareil. Tous les appareils Google pris en charge recevront une mise à jour vers le niveau de correctif du 5 septembre 2026.
En juin, Google avait également corrigé une faille zero-day du framework Android, identifiée sous le code CVE-2025-48595, qui était activement exploitée dans des attaques ciblées. Cette faille pouvait permettre à des attaquants d'exécuter du code et d'augmenter les privilèges sur les appareils utilisant Android 14 ou une version ultérieure.