Безопасность · 19 сентября 2026 г.
Также опубликовано на 日本語, 中文, Bahasa Indonesia, العربية, हिन्दी, Español, Français, Italiano, Nederlands, Svenska, Norsk, Polski, Türkçe, עברית, ไทย, Deutsch
Google устранила уязвимость нулевого дня в устройствах Pixel
Компания Google выпустила обновления безопасности за сентябрь 2026 года для своих устройств Pixel, чтобы устранить 110 уязвимостей, включая одну ошибку нулевого дня, которая активно использовалась в целевых атаках.
В среду компания предупредила, что существуют признаки ограниченного и целевого использования уязвимости CVE-2026-58704. Эта проблема высокой степени серьезности связана с недостатками механизмов защиты и неправильной авторизацией в подкомпоненте модема. В уведомлении по безопасности указано, что в сотовом модеме существует возможный обход разрешений из-за логической ошибки в коде.
Успешная эксплуатация данной ошибки позволяет злоумышленникам, имеющим доступ к соседней сети и базовые привилегии на целевом устройстве, повысить свои привилегии. Такие атаки характеризуются низкой сложностью и не требуют взаимодействия с пользователем, что может привести к удаленному повышению привилегий без необходимости в дополнительных правах на выполнение.
Помимо основной ошибки, в бюллетене обновлений Pixel за этот месяц отмечены еще 109 проблем безопасности. Среди них значатся 12 уязвимостей удаленного выполнения кода и 89 уязвимостей повышения привилегий, которые оцениваются как критические или имеющие высокую степень серьезности.
Все поддерживаемые устройства Google получат обновление до уровня патча от 5 сентября 2026 года. Пользователям рекомендуется принять эти обновления через настройки безопасности и конфиденциальности, установив обновление системы и перезагрузив устройство. Устройства Pixel получают отдельные исправления и обновления безопасности, отличные от стандартных ежемесячных патчей для производителей Android, из-за уникальной аппаратной платформы и эксклюзивных функций.
Ранее, в июне, Google устранила другую уязвимость нулевого дня в Android Framework под номером CVE-2025-48595. Она также активно использовалась в целевых атаках и могла позволить злоумышленникам выполнять код и повышать привилегии на устройствах с Android 14 или более поздними версиями. Кроме того, месяцем ранее компания пересмотрела программы вознаграждения за поиск уязвимостей в Android и Chrome, сократив выплаты за ошибки, которые легче найти с помощью искусственного интеллекта, но предложив награды до 1,5 миллиона долларов за некоторые эксплойты Android.