Google закрыла в Pixel Cellular Modem уязвимость CVE-2026-58704, получившую 8,0 балла по шкале CVSS и высокий уровень опасности. Компания обнаружила признаки её ограниченного применения в целевых атаках. Кто стоял за ними, какие устройства выбирались и каким способом проводилось заражение, Google не сообщила.

Причиной стала логическая ошибка в коде модема. Из-за неправильной авторизации злоумышленник мог обойти проверку разрешений и незаметно повысить свои привилегии. Дополнительные права для запуска атаки не требовались, как и действия владельца телефона: не нужно переходить по ссылке, открывать файл или устанавливать приложение. Google описывает вектор как удалённый, но связанный с близким либо смежным сетевым доступом.
Именно отсутствие взаимодействия с пользователем делает CVE-2026-58704 уязвимостью класса zero-click. Обычная осторожность тут почти бесполезна: владелец может не нажимать на подозрительные ссылки и всё равно оказаться целью. После обхода проверки разрешений атакующий получает возможность повысить привилегии без заметного предупреждения на экране.
Сентябрьское обновление Pixel за 2026 год исправляет ещё 109 уязвимостей. Среди них 88 ошибок повышения привилегий, 10 случаев раскрытия информации, девять возможностей удалённого выполнения кода и две уязвимости, способные вызвать отказ в обслуживании, или DoS.
Отдельно Google указала CVE-2026-56914 и CVE-2026-58773: обе относятся к компонентам ядра, имеют высокий уровень опасности и позволяют повысить привилегии. Ещё 46 критических ошибок затрагивают BigOcean, Bootloader, IP Multimedia Subsystem и Trusted Execution Environment. Их эксплуатация могла привести к повышению привилегий либо удалённому выполнению кода.
Полный набор исправлений установлен на устройствах с уровнем патча безопасности 2026-09-05 или более поздним. Проверить и загрузить обновление владельцы Pixel могут через «Настройки» > «Безопасность и конфиденциальность». Ориентироваться стоит именно на уровень патча, а не только на номер версии Android.
16 сентября 2026 года Агентство по кибербезопасности и защите инфраструктуры США, CISA, внесло CVE-2026-58704 в каталог Known Exploited Vulnerabilities, или KEV. В формулировке CISA ошибка неправильной авторизации позволяет обходить проверки разрешений и повышать привилегии.
Федеральные гражданские органы исполнительной власти США, обозначаемые как FCEB, обязаны устранить уязвимость до 19 сентября 2026 года. Между внесением в KEV и крайним сроком оставили всего три дня, что необычно жёстко и хорошо передаёт практический риск уже эксплуатируемой ошибки.
Это второй заметный эпизод за несколько месяцев. В июне 2026 года Google исправила активно эксплуатировавшуюся уязвимость CVE-2025-48595 в Android Framework. Она также имела высокий уровень опасности, но получила более высокую оценку CVSS — 8,4.
Для владельца Pixel практическое действие одно: установить патч уровня 5 сентября 2026 года или новее без отсрочки. CVE-2026-58704 не ждёт ошибочного нажатия пользователя, поэтому привычная цифровая осторожность не заменяет обновление системы.

Изображение носит иллюстративный характер
Причиной стала логическая ошибка в коде модема. Из-за неправильной авторизации злоумышленник мог обойти проверку разрешений и незаметно повысить свои привилегии. Дополнительные права для запуска атаки не требовались, как и действия владельца телефона: не нужно переходить по ссылке, открывать файл или устанавливать приложение. Google описывает вектор как удалённый, но связанный с близким либо смежным сетевым доступом.
Именно отсутствие взаимодействия с пользователем делает CVE-2026-58704 уязвимостью класса zero-click. Обычная осторожность тут почти бесполезна: владелец может не нажимать на подозрительные ссылки и всё равно оказаться целью. После обхода проверки разрешений атакующий получает возможность повысить привилегии без заметного предупреждения на экране.
Сентябрьское обновление Pixel за 2026 год исправляет ещё 109 уязвимостей. Среди них 88 ошибок повышения привилегий, 10 случаев раскрытия информации, девять возможностей удалённого выполнения кода и две уязвимости, способные вызвать отказ в обслуживании, или DoS.
Отдельно Google указала CVE-2026-56914 и CVE-2026-58773: обе относятся к компонентам ядра, имеют высокий уровень опасности и позволяют повысить привилегии. Ещё 46 критических ошибок затрагивают BigOcean, Bootloader, IP Multimedia Subsystem и Trusted Execution Environment. Их эксплуатация могла привести к повышению привилегий либо удалённому выполнению кода.
Полный набор исправлений установлен на устройствах с уровнем патча безопасности 2026-09-05 или более поздним. Проверить и загрузить обновление владельцы Pixel могут через «Настройки» > «Безопасность и конфиденциальность». Ориентироваться стоит именно на уровень патча, а не только на номер версии Android.
16 сентября 2026 года Агентство по кибербезопасности и защите инфраструктуры США, CISA, внесло CVE-2026-58704 в каталог Known Exploited Vulnerabilities, или KEV. В формулировке CISA ошибка неправильной авторизации позволяет обходить проверки разрешений и повышать привилегии.
Федеральные гражданские органы исполнительной власти США, обозначаемые как FCEB, обязаны устранить уязвимость до 19 сентября 2026 года. Между внесением в KEV и крайним сроком оставили всего три дня, что необычно жёстко и хорошо передаёт практический риск уже эксплуатируемой ошибки.
Это второй заметный эпизод за несколько месяцев. В июне 2026 года Google исправила активно эксплуатировавшуюся уязвимость CVE-2025-48595 в Android Framework. Она также имела высокий уровень опасности, но получила более высокую оценку CVSS — 8,4.
Для владельца Pixel практическое действие одно: установить патч уровня 5 сентября 2026 года или новее без отсрочки. CVE-2026-58704 не ждёт ошибочного нажатия пользователя, поэтому привычная цифровая осторожность не заменяет обновление системы.