Bezpieczeństwo · 19 września 2026
Dostępne również w 日本語, 中文, Bahasa Indonesia, العربية, हिन्दी, Español, Français, Italiano, Nederlands, Svenska, Norsk, Türkçe, Русский, עברית, ไทย, Deutsch
Google naprawia aktywnie wykorzystywaną lukę zero-day w urządzeniach Pixel
Google wydało poprawki bezpieczeństwa na wrzesień 2026 roku, aby rozwiązać 110 podatności wpływających na jego urządzenia Pixel, w tym jedną lukę typu zero-day, która była aktywnie wykorzystywana w ukierunkowanych atakach.
Firma ostrzegła w środę, że istnieją wskazania, iż luka CVE-2026-58704 może podlegać ograniczonemu, ukierunkowanemu wykorzystaniu. Wszystkie wspierane urządzenia Google otrzymają aktualizację do poziomu łatek z dnia 5 września 2026 roku. Producent zachęca wszystkich klientów do zaakceptowania tych aktualizacji na swoich urządzeniach.
Ta luka bezpieczeństwa o wysokim stopniu krytyczności wynika ze słabości mechanizmów ochrony oraz nieprawidłowej autoryzacji, które wpływają na podkomponent modemu. Skuteczne wykorzystanie tego błędu może pozwolić atakującym z dostępem do sąsiedniej sieci i podstawowymi uprawnieniami na urządzeniu docelowym na eskalację uprawnień w atakach o niskiej złożoności, które nie wymagają interakcji z użytkownikiem. Według doradztwa ds. bezpieczeństwa w modemie komórkowym istnieje możliwość obejścia uprawnień z powodu błędu logicznego w kodzie, co może prowadzić do zdalnej eskalacji uprawnień bez potrzeby posiadania dodatkowych uprawnień do wykonywania kodu.
W wrześniowym biuletynie aktualizacji dla Pixel Google oznaczyło 109 innych problemów z bezpieczeństwem, w tym 12 podatności na zdalne wykonanie kodu oraz 89 podatności na eskalację uprawnień ocenionych jako krytyczne lub o wysokim stopniu krytyczności. Urządzenia Google Pixel otrzymują oddzielne aktualizacje bezpieczeństwa i poprawki błędów w stosunku do standardowych miesięcznych łatek dystrybuowanych do producentów sprzętu z systemem Android, co wynika z unikalnej platformy sprzętowej kontrolowanej bezpośrednio przez Google oraz jej wyłącznych funkcji.
Użytkownicy Pixel mogą zastosować aktualizacje, przechodząc do ustawień, następnie do sekcji bezpieczeństwo i prywatność, potem do systemu i aktualizacji oraz aktualizacji bezpieczeństwa, gdzie należy wybrać opcję zainstaluj i zrestartować urządzenie. W czerwcu Google naprawiło również lukę zero-day w Android Framework o numerze CVE-2025-48595, która była aktywnie wykorzystywana w ukierunkowanych atakach i mogła pozwolić na wykonanie kodu oraz eskalację uprawnień na urządzeniach z systemem Android 14 lub nowszym. Miesiąc wcześniej firma ogłosiła przebudowę programów nagród za podatności w Android i Chrome, zmniejszając wypłaty za błędy łatwiejsze do znalezienia przy użyciu sztucznej inteligencji, oferując jednocześnie nagrody do 1,5 miliona dolarów za niektóre exploity Android.