Сигурност

Редакция Overclock.bg ·

Google закърпи активно експлоатиран нулев ден в Pixel

Google закърпи активно експлоатиран нулев ден в Pixel

Google потвърди, че септемврийският пакет кръпки за Android затваря уязвимост, която вече се използва в реални атаки. Става дума за CVE-2026-58704 — пропуск с висока степен на опасност в модема на Pixel устройствата, описан в бюлетина за Pixel с формулировката, че „има индикации CVE-2026-58704 да е обект на ограничена, целенасочена експлоатация“. Поправката пътува с ъпдейта, който тръгна на 15 септември, и изисква ниво на защита 2026-09-05.

Какво точно е счупено

Уязвимостта е от тип elevation of privilege и се корени в логическа грешка, която води до заобикаляне на разрешенията. Резултатът, както описва BleepingComputer, е повишаване на права от съседна мрежа — тоест атакуващият трябва да е в непосредствена близост, но му стигат базови привилегии върху устройството.

Двете неща, които правят този случай неприятен, са в подробностите: не се изисква никакво действие от потребителя и сложността на атаката е ниска. Няма линк, който да натиснете, няма файл за отваряне. Именно затова Google не е изчакал следващия цикъл, а е вкарал кръпката в редовния септемврийски пакет.

Компонентът „модем“ означава радиочастта на телефона — подсистемата, която говори с мобилната мрежа и работи с отделен собствен софтуер, независим от Android. Грешките там традиционно са апетитни за търговците на шпионски софтуер, защото стоят под нивото, което обикновените защити на операционната система виждат.

Серията Pixel 11 на Google Снимка: Google

Колко дупки се запушват общо

Септември се оказа тежък месец. Според SecurityWeek бюлетинът за Android покрива 180 уязвимости, разделени на две нива:

  • 2026-09-01 — 95 пропуска, от които 56 в компонента System (23 критични) и 37 в Framework (3 критични);
  • 2026-09-05 — още 85 в ядрото на Android и в модулите на Arm, MediaTek, Qualcomm и други доставчици.

Най-тежкият от тях позволява отдалечено изпълнение на код без допълнителни привилегии и без взаимодействие с потребителя. Отделно бюлетинът за Pixel добавя 110 поправки специално за устройствата на Google — 12 от тях за отдалечено изпълнение на код и 89 за повишаване на права.

За сравнение: през юли и август Google не съобщи за нито един пропуск в Android. Натрупването обяснява защо септемврийският пакет е толкова обемист.

Кои устройства и как да го вземете

Кръпката пътува с билд CP3A.260905.009 на Android 17 QPR1, който 9to5Google описа в детайли. OTA обновлението тръгна на 15 септември за 24 модела — от Pixel 6 и 6a нагоре през цялата серия 7, 8, 9 и 10, до Pixel 11, 11 Pro, 11 Pro XL и 11 Pro Fold, плюс Pixel Fold и Pixel Tablet.

Освен сигурността същият билд носи над 20 функционални поправки — за забиване на приложения, за проблеми с Wi-Fi и Bluetooth, за забавяне в игрите и за мобилната свързаност. Разгледали сме ги отделно в обзора на Android 17 QPR1.

Проверката отнема половин минута:

Настройки → Сигурност и поверителност → Система и ъпдейти →
Ъпдейт за сигурността → Инсталирай → Рестарт
Внимание

Ъпдейтът не е завършен, докато не рестартирате телефона. Докато не го направите, старият, уязвим код продължава да работи в паметта. Проверете и дали в „Ъпдейт за сигурността“ пише ниво 2026-09-05, а не само 2026-09-01 — модемната кръпка е във второто.

Ако телефонът ви не е Pixel, засега чакайте. Производителите получават кода предварително, но Samsung, Xiaomi, Motorola и останалите пускат собствените си билдове със закъснение от седмици, а понякога и месеци — типична картина за Android екосистемата.

Контекст

Това не е първият случай тази година. През юни Google запуши CVE-2025-48595 в Android Framework при подобни обстоятелства — целенасочени атаки срещу малък брой цели. През март пък бе закърпен нулев ден в графичен компонент на Qualcomm, засягащ над 230 чипсета.

Моделът се повтаря: тесни, скъпи атаки срещу конкретни хора, обикновено с почерка на комерсиален шпионски софтуер, а не масови кампании. Това не прави ъпдейта по-малко наложителен — веднъж публикувана, кръпката показва точно къде е била грешката и сваля летвата за всички останали. Същата динамика видяхме и при нулевите дни в Chrome и Windows от кампанията BlueMoon.

Заключение

CVE-2026-58704 не е уязвимост, която ще ви застигне случайно в кафенето — изисква близост и вече се използва срещу подбрани цели. Но с 180 поправки в Android и още 110 за Pixel в един пакет, септемврийският ъпдейт е от онези, които не си струва да отлагате. Влезте в настройките, инсталирайте и рестартирайте.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още