Bezpieczeństwo · 19 września 2026

Google naprawia aktywnie wykorzystywaną lukę zero-day w urządzeniach Pixel

black floor lamp on living room sofa
Toa Heftiba / Unsplash

Google wydało poprawki bezpieczeństwa na wrzesień 2026 roku, aby rozwiązać 110 podatności wpływających na jego urządzenia Pixel, w tym jedną lukę typu zero-day, która była aktywnie wykorzystywana w ukierunkowanych atakach.

Firma ostrzegła w środę, że istnieją wskazania, iż luka CVE-2026-58704 może podlegać ograniczonemu, ukierunkowanemu wykorzystaniu. Wszystkie wspierane urządzenia Google otrzymają aktualizację do poziomu łatek z dnia 5 września 2026 roku. Producent zachęca wszystkich klientów do zaakceptowania tych aktualizacji na swoich urządzeniach.

Ta luka bezpieczeństwa o wysokim stopniu krytyczności wynika ze słabości mechanizmów ochrony oraz nieprawidłowej autoryzacji, które wpływają na podkomponent modemu. Skuteczne wykorzystanie tego błędu może pozwolić atakującym z dostępem do sąsiedniej sieci i podstawowymi uprawnieniami na urządzeniu docelowym na eskalację uprawnień w atakach o niskiej złożoności, które nie wymagają interakcji z użytkownikiem. Według doradztwa ds. bezpieczeństwa w modemie komórkowym istnieje możliwość obejścia uprawnień z powodu błędu logicznego w kodzie, co może prowadzić do zdalnej eskalacji uprawnień bez potrzeby posiadania dodatkowych uprawnień do wykonywania kodu.

W wrześniowym biuletynie aktualizacji dla Pixel Google oznaczyło 109 innych problemów z bezpieczeństwem, w tym 12 podatności na zdalne wykonanie kodu oraz 89 podatności na eskalację uprawnień ocenionych jako krytyczne lub o wysokim stopniu krytyczności. Urządzenia Google Pixel otrzymują oddzielne aktualizacje bezpieczeństwa i poprawki błędów w stosunku do standardowych miesięcznych łatek dystrybuowanych do producentów sprzętu z systemem Android, co wynika z unikalnej platformy sprzętowej kontrolowanej bezpośrednio przez Google oraz jej wyłącznych funkcji.

Użytkownicy Pixel mogą zastosować aktualizacje, przechodząc do ustawień, następnie do sekcji bezpieczeństwo i prywatność, potem do systemu i aktualizacji oraz aktualizacji bezpieczeństwa, gdzie należy wybrać opcję zainstaluj i zrestartować urządzenie. W czerwcu Google naprawiło również lukę zero-day w Android Framework o numerze CVE-2025-48595, która była aktywnie wykorzystywana w ukierunkowanych atakach i mogła pozwolić na wykonanie kodu oraz eskalację uprawnień na urządzeniach z systemem Android 14 lub nowszym. Miesiąc wcześniej firma ogłosiła przebudowę programów nagród za podatności w Android i Chrome, zmniejszając wypłaty za błędy łatwiejsze do znalezienia przy użyciu sztucznej inteligencji, oferując jednocześnie nagrody do 1,5 miliona dolarów za niektóre exploity Android.