Google закрыл 110 уязвимостей в смартфонах Pixel

Google выпустил сентябрьское обновление безопасности для смартфонов Pixel, которое закрывает 110 уязвимостей. Одна из них, судя по всему, уже используется в целевых атаках.

Как закрыть 110 уязвимостей в Google Pixel

Пятнадцатого сентября этого года Google опубликовала информацию о патчах для 110 уязвимостей в собственных смартфонах компании Google Pixel. Среди всех раскрытых дырок особенно выделяется CVE-2026-58704 — эта zero-day уязвимость, судя по всему, уже эксплуатируется в целевых атаках.

В нашем посте сегодня поговорим о том, что такого особенного в Google Pixel и почему эти устройства получают отдельные от обычного Android обновления безопасности. Мы также обсудим уязвимости, которые закрывает свежий апдейт, и особое внимание уделим наиболее опасной из них — CVE-2026-58704, — а в конце расскажем, как защитить свое устройство и не стать жертвой кибератак.

Почему Google Pixel получают отдельные от Android обновления безопасности

У читателя этой статьи может появиться обоснованный вопрос: я уже установил в этом месяце обновления безопасности Android на свой Google Pixel. Разве это не то же самое? Google Pixel действительно работает на Android и получает соответствующие обновления безопасности, информация о которых публикуется в ежемесячном Android Security Bulletin. Однако производители устройств на базе Android используют разные наборы аппаратных и программных компонентов. Поэтому, помимо общих для Android уязвимостей, существуют проблемы безопасности, специфичные для устройств отдельных производителей.

Для своих смартфонов Google публикует отдельные обновления безопасности — для них есть отдельный же Pixel Update Bulletin. Он не заменяет Android Security Bulletin, а дополняет его: в нем Google описывает уязвимости, относящиеся непосредственно к устройствам, которые производит сама компания. Пользователям других Android-смартфонов также приходят подобные обновления от их производителей.

Сентябрьский Pixel Update Bulletin хорошо показывает, зачем Google вообще нужны отдельные обновления для своих смартфонов. Многие из закрытых в нем уязвимостей затрагивают конкретные аппаратные компоненты Pixel: модем, загрузчик, графический процессор, компоненты для работы со сканером отпечатков пальцев и другие элементы устройства. В смартфонах других производителей эти функции могут быть реализованы с помощью совсем других аппаратных и программных компонентов, поэтому исправления из Pixel Update Bulletin на них не распространяются.

При этом эти уязвимости теоретически могут быть актуальны и для владельцев Pixel, которые установили на смартфон альтернативную операционную систему. Смена ОС не меняет аппаратные компоненты устройства и не обязательно заменяет их прошивки. Поэтому сами уязвимости могут сохраняться, однако наличие и способ установки необходимых обновлений в таком случае зависят уже от конкретной ОС.

CVE-2026-58704 — уязвимость нулевого дня, которая активно эксплуатируется в дикой природе

Теперь поговорим конкретно об уязвимостях, закрытых Google в сентябре. Главная из них — уже упомянутая выше CVE-2026-58704.

Эта уязвимость находится в компоненте «Сотовый модем» (Cellular Modem), отвечающем за взаимодействие смартфона с сотовыми сетями. Причиной уязвимости стала логическая ошибка в коде, из-за которой предусмотренную проверку разрешений в определенных условиях можно обойти.

Успешная эксплуатация CVE-2026-58704 позволяет злоумышленникам повысить привилегии на смартфоне — то есть получить более широкий доступ к его функциям и данным. При этом для проведения атаки злоумышленникам необходимы базовые привилегии на атакуемом устройстве, а сама атака происходит через сотовую сеть.

На практике это означает, что провести атаку на Pixel из произвольной точки через Интернет с помощью CVE-2026-58704 нельзя. Судя по всему, для этого злоумышленнику придется либо скомпрометировать ту сотовую сеть, к которой атакуемый смартфон уже подключен, или, что более вероятно, заставить его подключиться к контролируемой атакующим вредоносной базовой станции.

Google пока не раскрывает все подробности о данной уязвимости — соответствующий отчет закрыт для публичного доступа. Поэтому остаются неизвестными технические детали, по которым можно было бы судить о том, насколько легко злоумышленникам эксплуатировать CVE-2026-58704, пока закрывающие ее обновления еще не установлены на всех устройствах.

При этом Google отмечает, что есть признаки того, что CVE-2026-58704 уже может ограниченно использоваться в целевых атаках.

Что известно об остальных 109 уязвимостях

Из остальных 109 уязвимостей, обнаруженных в Google Pixel, всего одна имеет умеренный уровень опасности, а все остальные — либо высокий (62 штуки), либо и вовсе критический (46 штук). Девять из этих дыр принадлежат к категории RCE (Remote Code Execution). Это означает, что при успешной эксплуатации такой уязвимости атакующий может удаленно заставить устройство выполнить вредоносный код. Конкретные условия атаки при этом зависят от самой уязвимости.

Еще 88 уязвимостей относятся к категории повышения привилегий (Elevation of Privilege, EoP). Они позволяют злоумышленнику, уже получившему определенный уровень доступа к устройству, расширить свои права в системе. Именно к этой категории относится и разобранная выше CVE-2026-58704 — поэтому всего таких уязвимостей в сентябрьском бюллетене 89.

Наконец, десять уязвимостей могут привести к раскрытию информации (Information Disclosure, ID), а еще две — к отказу в обслуживании (Denial of Service, DoS). Одним словом, это весьма впечатляющий список дыр, так что обладателям Google Pixel не стоит тянуть с установкой заплаток.

Как не стать жертвой

Обладатели Google Pixel могут установить обновление, закрывающее уязвимости, о которых мы рассказали в этом посте, пройдя по следующему пути: Настройки → Безопасность и конфиденциальность → Система и обновления → Обновление системы безопасности → Установить. Имейте в виду, что для завершения установки обновления смартфон автоматически перезагрузится.

В целом, чтобы ваш смартфон оставался в безопасности, мы рекомендуем следующее.

  • Регулярно и своевременно устанавливать обновления безопасности на свой смартфон, будь то Google Pixel, смартфон другого производителя на Android или даже iPhone.
  • Не устанавливать приложения из сомнительных источников.
  • Читать отзывы перед установкой приложений из официальных магазинов, поскольку вредоносное ПО в них тоже не редкость. Часто бывает так, что в комментариях уже пострадавшие пользователи предупреждают об угрозе задолго до того, как модераторы магазина находят время для удаления опасного приложения.
  • Установить надежное защитное решение, которое не даст вам скачать зловреда и предупредит о подозрительной активности на вашем устройстве.
Как сканер уязвимостей создает иллюзию защиты

Годы на закрытие бреши: почему сканера уязвимостей недостаточно?

Компания может регулярно использовать сканер для поиска уязвимостей, но в ее инфраструктуре все равно будут оставаться опасные бреши. Рассказываем, почему так происходит и что с этим делать.

Как сканер уязвимостей создает иллюзию защиты
Советы

Как студенту преодолеть страх нереализованности и при чем тут кибербез?

Студенты вузов порой не понимают практической ценности обучения и не всегда представляют, куда двигаться дальше. Бесплатный курс «Введение в кибербезопасность» от Kaspersky Academy поможет получить востребованные навыки от экспертов «Лаборатории Касперского».

Видишь суслика? Или Правда и вымысел про скрытое имя сети Wi-Fi

Настройка «скрывать имя сети Wi-Fi» кажется хорошей мерой безопасности, но на практике приносит больше вреда, чем пользы. Разбираемся в ее особенностях, побочных эффектах и том, как защищать домашний Wi-Fi правильно.