Google 指數據機漏洞有被利用跡象
Google 周三(16 日)凌晨(香港時間)公布 9 月 Pixel 安全更新公告,指編號 CVE-2026-58704 的漏洞「有跡象顯示可能正被有限度、針對式利用」。漏洞位於 Pixel 的流動網絡數據機(modem,負責手機連接流動網絡的部件),Google 評為高危,類別為提升權限。
公告指,Android 安全性更新日期為 2026 年 9 月 5 日或之後的裝置,已修補公告列出的所有問題,所有受支援的 Google 裝置都會收到這次更新。Pixel 用戶可在設定內查看手機的安全性更新日期,確認是否已經更新。
攻擊者要身處附近 毋須用戶操作
根據美國國家漏洞資料庫(NVD)9 月 16 日凌晨刊出的紀錄,漏洞源於數據機程式碼的邏輯錯誤,可繞過權限檢查,令身處附近的攻擊者提升權限。紀錄又指,攻擊者毋須額外的執行權限,整個過程亦毋須用戶操作。
這類毋須受害者點擊連結、開啟檔案的攻擊,業界稱為「零點擊」攻擊。Google 的公告未有交代攻擊者身份、受影響的 Pixel 型號,以及有多少用戶成為目標。
美國聯邦機構限三日內修補
美國網絡安全及基礎設施安全局(CISA)9 月 16 日把漏洞加入「已知被利用漏洞」目錄,定名為「Google Pixel 權限控制不當漏洞」,要求聯邦機構在 9 月 19 日前按廠商指示修補,即只有三日時間。CISA 同時把漏洞標示為須遵從其「取證排查要求」的一類。
日期 | 事件 |
|---|---|
9 月 16 日凌晨(香港時間) | Google 公布 9 月 Pixel 安全更新,NVD 同步刊出漏洞紀錄 |
9 月 16 日(美國時間) | CISA 把漏洞加入已知被利用漏洞目錄 |
9 月 19 日(美國時間) | 聯邦機構修補限期 |
Pixel 數據機並非首次出事
翻查資料,Google 安全研究團隊 Project Zero 在 2023 年 3 月披露 Samsung Exynos 數據機共 18 個漏洞,其中 4 個只需知道受害者的電話號碼,便可在毋須用戶操作下遠端入侵手機的基帶層面。當時受影響的型號包括 Pixel 6 及 Pixel 7 系列,Google 在修補推出前建議用戶關閉 Wi-Fi 通話及 VoLTE,其後在 2023 年 3 月的更新修補其中 4 個最嚴重的漏洞。




No comments yet
提交留言即表示你已閱讀我們的私隱政策。