Коротко: Google экстренно закрыла уязвимость нулевого дня CVE-2026-58704 (CVSS 8.0) в сотовом модеме смартфонов Pixel — она позволяла злоумышленнику из соседней сети повысить привилегии и добраться до данных устройства без единого клика, звонка или установленного приложения со стороны жертвы. Компания подтвердила, что брешь уже использовалась в точечных, «шпионских» по почерку атаках против ограниченного круга пользователей. Патч вышел 15 сентября 2026 года, а 16 сентября CISA внесла уязвимость в каталог активно эксплуатируемых (KEV).
Что произошло
CVE-2026-58704 — логическая ошибка авторизации в прошивке сотового модема Pixel: устройство неправильно проверяет права доступа к некоторым командам модема. Вектор атаки — «соседняя сеть» (adjacent network), сложность эксплуатации низкая, взаимодействие пользователя не требуется вовсе. В отдельных сценариях уязвимость позволяла выйти за пределы изолированного модемного окружения и получить доступ к другим компонентам смартфона — фактически, полный контроль над устройством без клика по ссылке, ответа на звонок или установки вредоносного приложения.
Затронуты все поддерживаемые модели — от Pixel 6 до Pixel 11. Исправление вошло в патч безопасности от 5 сентября 2026 года.
Уже применялась в атаках
По данным The Hacker News, Google обнаружила признаки «ограниченной, целевой» эксплуатации CVE-2026-58704 — формулировка, которая на практике почти всегда указывает на коммерческий spyware или атаки, связанные с государственными структурами, а не на массовую киберпреступность. Публичного эксплойта в открытом доступе нет. 16 сентября 2026 года американское агентство CISA включило уязвимость в каталог Known Exploited Vulnerabilities и обязало федеральные ведомства установить патч в трёхдневный срок — жёсткий дедлайн, который применяется только к уязвимостям с подтверждённой реальной эксплуатацией. Российские СМИ, включая iXBT, подтвердили: смартфон можно было взломать «по-тихому» — без звонка, ссылки или приложения.
Почему это важно не только владельцам Pixel
Zero-click атаки на модем — один из самых опасных классов уязвимостей: они обходят все привычные правила цифровой гигиены («не переходи по ссылкам», «не устанавливай непроверенные приложения»), потому что жертве вообще не нужно ничего делать. Это тот же класс риска, что мы разбирали в истории с zero-click уязвимостью в Telegram: чем глубже баг сидит в системном уровне устройства — модеме, ядре, парсере медиафайлов — тем меньше пользователь способен себя защитить самостоятельно и тем больше зависит от скорости, с которой производитель выпускает патч.
Как защититься
Обновите Pixel немедленно. Проверьте патч безопасности в настройках устройства (Настройки → Система → Обновление системы) — версия должна быть не ниже уровня от 5 сентября 2026 года. Автообновления стоит держать включёнными постоянно, именно они закрывают окно уязвимости быстрее всего.
Снизьте риск на сетевом уровне. Вектор атаки — «соседняя сеть», поэтому осторожность в отношении незнакомых Wi-Fi-точек и общих сетей снижает поверхность атаки. Шифрование трафика через LiMP VPN не закрывает саму уязвимость в модеме — это задача производителя, — но защищает данные в канале связи, если вы всё же оказались в недоверенной сети до установки патча. Подробнее о защите — на странице возможностей LiMP VPN.