Google je 16. rujna objavio sigurnosni bilten za Pixel telefone s ranjivošću u mobilnom modemu koja se, prema Googleu, možda već iskorištava u ograničenim i ciljanim napadima. Oznaka joj je CVE-2026-58704, a ocjena ozbiljnosti visoka.
Napad ne traži nikakav potez korisnika: ni klik, ni otvaranje poruke. Zato se takvi napadi zovu napadima bez klika.
Što ranjivost omogućuje
Riječ je o pogrešci u provjeri ovlasti. Napadač koji je iskoristi zaobilazi provjere dopuštenja i podiže svoje ovlasti na uređaju.
Modem je dio telefona koji razgovara s mrežom, pa napad može stići preko same mobilne veze. The Register navodi da takve napade najčešće koriste proizvođači komercijalnog špijunskog softvera, ali ne navodi tko stoji iza ovih.
Rok od tri dana
Američka agencija CISA uvrstila je ranjivost na popis onih koje se aktivno iskorištavaju već u srijedu, a saveznim je agencijama dala rok do 19. rujna. Tri dana je najkraći rok koji CISA daje, i daje ga samo kad se napadi već događaju.
Za vlasnike Pixel telefona popravak je u rujanskom sigurnosnom ažuriranju. Google nije objavio koje su generacije Pixela pogođene ni tko je napade otkrio.