Sicurezza · 19 settembre 2026
Pubblicato anche in 日本語, 中文, Bahasa Indonesia, العربية, हिन्दी, Español, Français, Nederlands, Svenska, Norsk, Polski, Türkçe, Русский, עברית, ไทย
Google corregge vulnerabilità zero-day sfruttata attivamente sui dispositivi Pixel
Google ha rilasciato le patch di sicurezza di settembre 2026 per risolvere 110 vulnerabilità che colpiscono i suoi dispositivi Pixel, tra cui un difetto zero-day sfruttato attivamente in attacchi mirati.
L'azienda ha avvertito mercoledì che ci sono indicazioni secondo cui la vulnerabilità CVE-2026-58704 potrebbe essere oggetto di uno sfruttamento limitato e mirato. Questo difetto di sicurezza ad alta gravità deriva da debolezze nei meccanismi di protezione e di autorizzazione impropri che colpiscono il sottocomponente del Modem. Lo sfruttamento riuscito può consentire ad aggressori con accesso a una rete adiacente e privilegi di base sul dispositivo bersaglio di aumentare i privilegi attraverso attacchi a bassa complessità che non richiedono l'interazione dell'utente.
Un avviso di sicurezza pubblicato oggi specifica che nel Modem Cellulare esiste un possibile superamento dei permessi dovuto a un errore logico nel codice. Tale situazione potrebbe portare a un aumento dei privilegi remoto, prossimale o adiacente, senza che siano necessari ulteriori privilegi di esecuzione.
Nel bollettino degli aggiornamenti Pixel di questo mese, Google ha segnalato altre 109 problematiche di sicurezza, incluse 12 vulnerabilità di esecuzione remota del codice e 89 vulnerabilità di aumento dei privilegi classificate come critiche o ad alta gravità. Tutti i dispositivi Google supportati riceveranno un aggiornamento al livello di patch 2026-09-05 e l'azienda incoraggia tutti i clienti ad accettare tali aggiornamenti.
I dispositivi Google Pixel ricevono aggiornamenti di sicurezza e correzioni di bug separati dalle patch mensili standard distribuite ai produttori di apparecchiature originali Android a causa della piattaforma hardware unica controllata direttamente da Google e delle sue funzionalità esclusive. Per applicare gli aggiornamenti, gli utenti devono accedere alle impostazioni di sicurezza e privacy, selezionare l'aggiornamento di sistema e riavviare i dispositivi.
In precedenza, a giugno, Google ha risolto un'altra vulnerabilità zero-day del Framework Android, identificata come CVE-2025-48595, che era sfruttata attivamente in attacchi mirati e poteva consentire l'esecuzione di codice e l'aumento dei privilegi su dispositivi con Android 14 o versioni successive. Un mese prima, la società ha annunciato una revisione dei suoi programmi di ricompensa per le vulnerabilità di Android e Chrome, riducendo i pagamenti per i difetti più facili da trovare tramite l'intelligenza artificiale, pur offrendo premi fino a 1,5 milioni di dollari per alcuni exploit di Android.