Google випустила оновлення безпеки для смартфонів Pixel, яке закриває вразливість CVE-2026-58704. За інформацією компанії, є ознаки її обмеженого використання у цільових атаках.
Проблему виявили в модемі смартфона — компоненті, який відповідає за підключення пристрою до мобільних мереж. Виправлення входить до рівня оновлення безпеки від 5 вересня 2026 року та новіших версій.
Власникам підтримуваних моделей Pixel рекомендується перевірити наявність оновлення й установити його якомога швидше.
Що відомо про CVE-2026-58704
Google опублікувала інформацію про вразливість 15 вересня у вересневому бюлетені безпеки Pixel.
CVE-2026-58704 отримала високий рівень небезпеки та належить до вразливостей підвищення привілеїв. Це означає, що за певних умов зловмисник може отримати ширший доступ до системи, ніж передбачено звичайними обмеженнями компонента.
У цьому випадку проблема стосується модема. Він працює в ізольованому середовищі, однак успішне використання вразливості могло допомогти атакувальнику вийти за межі цього середовища та отримати доступ до інших частин смартфона.
Детальний технічний опис і спосіб використання CVE-2026-58704 публічно не розкриваються. Це зменшує ймовірність швидкого відтворення атаки іншими зловмисниками до встановлення оновлення більшістю користувачів.
Атака могла відбуватися без участі власника Pixel
За інформацією TechCrunch, вразливість могла використовуватися без будь-яких дій власника смартфона. Користувачеві не потрібно було переходити за посиланням, відкривати файл або встановлювати сторонній застосунок.
Такий спосіб атаки називають zero-click. Він особливо небезпечний, оскільки звичайна обережність під час роботи з повідомленнями та файлами не завжди може захистити пристрій.
Водночас Google говорить лише про обмежене цільове використання CVE-2026-58704. Компанія не повідомила:
хто стояв за атаками;
скільки користувачів постраждало;
у яких країнах відбувалися атаки;
які саме моделі Pixel були цілями;
до яких даних могли отримати доступ зловмисники.
Тому наразі немає підстав стверджувати, що вразливість масово використовували проти всіх власників Pixel.
Чому вразливість називають zero-day
CVE-2026-58704 можна вважати вразливістю zero-day, оскільки її застосування в реальних атаках розпочалося до того, як користувачі отримали доступне виправлення.
Після публікації оновлення проблема вже не є невиправленою. Однак смартфони, на яких не встановлено актуальний патч безпеки, можуть залишатися вразливими.
Саме тому важливо не лише отримати повідомлення про нову версію програмного забезпечення, а й завершити її встановлення та перезавантажити пристрій.
Яке оновлення закриває CVE-2026-58704
Google зазначає, що всі проблеми з вересневого бюлетеня Pixel виправлені в оновленні з рівнем безпеки 5 вересня 2026 року або новішим.
Компанія планує надати цей рівень патча всім підтримуваним смартфонам Pixel. Однак поширення оновлень відбувається поступово і може залежати від моделі пристрою та мобільного оператора.
Google не опублікувала окремий перелік моделей, уразливих саме до CVE-2026-58704. Тому перевірити оновлення варто всім користувачам Pixel, чиї смартфони продовжують отримувати офіційну підтримку.
Вересневий пакет також містить виправлення інших проблем у системних компонентах Pixel, включно з критичними вразливостями віддаленого виконання коду, розкриття інформації та підвищення привілеїв.
Як оновити Google Pixel
Щоб вручну перевірити наявність оновлення:
Відкрийте застосунок «Налаштування».
Перейдіть до розділу «Система».
Виберіть «Оновлення програмного забезпечення».
Перевірте наявність нової версії.
Завантажте оновлення та виконайте вказівки на екрані.
Перезавантажте смартфон, якщо система запропонує це зробити.
Після встановлення можна додатково перевірити дату патча:
Відкрийте «Налаштування».
Перейдіть до розділу «Про телефон».
Відкрийте інформацію про версію Android.
Знайдіть пункт «Оновлення системи безпеки Android».
Для захисту від CVE-2026-58704 має бути вказано 5 вересня 2026 року або пізнішу дату.
Що робити, якщо оновлення ще не з’явилося
Оновлення Pixel можуть надходити на різні пристрої не одночасно. Google попереджає, що залежно від моделі та оператора повне розгортання іноді триває кілька тижнів.
Якщо нова версія поки недоступна, варто:
повторно перевірити оновлення вручну через налаштування;
підключити смартфон до стабільної мережі Wi-Fi;
переконатися, що акумулятор достатньо заряджений;
не відкладати встановлення після появи оновлення;
не завантажувати неперевірені файли прошивки зі сторонніх сайтів.
Скидання смартфона до заводських налаштувань не замінює встановлення патча безпеки. Для усунення самої вразливості необхідне офіційне оновлення Google.
Чи потрібно хвилюватися власникам Pixel
Інформації про масові атаки немає. Формулювання Google про обмежене цільове використання означає, що вразливість, імовірно, застосовували проти окремих користувачів, а не під час широкої кампанії.
Проте можливість атаки без натискання на посилання робить CVE-2026-58704 достатньо серйозною, щоб не відкладати оновлення. Найпростіший спосіб захиститися — установити вересневий патч і переконатися, що рівень безпеки Android має дату 5 вересня 2026 року або новішу.