2026年9月18日星期五香港時間

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

Google 指 Pixel 漏洞已被利用 毋須點擊即被入侵

Pixel 手機的數據機漏洞已有被利用跡象。Google 周三(16 日)凌晨推出 9 月安全更新修補,漏洞源於邏輯錯誤,身處附近的攻擊者毋須用戶點擊,便可繞過權限檢查提升權限。美國網絡安全及基礎設施安全局要求聯邦機構在 9 月 19 日前修補。

Google 指 Pixel 漏洞已被利用 毋須點擊即被入侵

Google 指數據機漏洞有被利用跡象

Google 周三(16 日)凌晨(香港時間)公布 9 月 Pixel 安全更新公告,指編號 CVE-2026-58704 的漏洞「有跡象顯示可能正被有限度、針對式利用」。漏洞位於 Pixel 的流動網絡數據機(modem,負責手機連接流動網絡的部件),Google 評為高危,類別為提升權限。

公告指,Android 安全性更新日期為 2026 年 9 月 5 日或之後的裝置,已修補公告列出的所有問題,所有受支援的 Google 裝置都會收到這次更新。Pixel 用戶可在設定內查看手機的安全性更新日期,確認是否已經更新。

攻擊者要身處附近 毋須用戶操作

根據美國國家漏洞資料庫(NVD)9 月 16 日凌晨刊出的紀錄,漏洞源於數據機程式碼的邏輯錯誤,可繞過權限檢查,令身處附近的攻擊者提升權限。紀錄又指,攻擊者毋須額外的執行權限,整個過程亦毋須用戶操作。

這類毋須受害者點擊連結、開啟檔案的攻擊,業界稱為「零點擊」攻擊。Google 的公告未有交代攻擊者身份、受影響的 Pixel 型號,以及有多少用戶成為目標。

美國聯邦機構限三日內修補

美國網絡安全及基礎設施安全局(CISA)9 月 16 日把漏洞加入「已知被利用漏洞」目錄,定名為「Google Pixel 權限控制不當漏洞」,要求聯邦機構在 9 月 19 日前按廠商指示修補,即只有三日時間。CISA 同時把漏洞標示為須遵從其「取證排查要求」的一類。

日期

事件

9 月 16 日凌晨(香港時間)

Google 公布 9 月 Pixel 安全更新,NVD 同步刊出漏洞紀錄

9 月 16 日(美國時間)

CISA 把漏洞加入已知被利用漏洞目錄

9 月 19 日(美國時間)

聯邦機構修補限期

Pixel 數據機並非首次出事

翻查資料,Google 安全研究團隊 Project Zero 在 2023 年 3 月披露 Samsung Exynos 數據機共 18 個漏洞,其中 4 個只需知道受害者的電話號碼,便可在毋須用戶操作下遠端入侵手機的基帶層面。當時受影響的型號包括 Pixel 6 及 Pixel 7 系列,Google 在修補推出前建議用戶關閉 Wi-Fi 通話及 VoLTE,其後在 2023 年 3 月的更新修補其中 4 個最嚴重的漏洞。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策