Google repareert pixelmodemfout te midden van tekenen van beperkte gerichte exploitatie

Google heeft bekendgemaakt dat een zeer ernstig beveiligingslek in zijn Pixel Cellular Modem in het wild wordt uitgebuit.

De kwetsbaarheid, bijgehouden als CVE-2026-58704 (CVSS-score: 8,0), is een fout in de escalatie van privileges.

“In Cellular Modem is er een mogelijke toestemmingsbypass vanwege een logische fout in de code”, aldus een beschrijving van de bug in de NIST National Vulnerability Database (NVD). “Dit zou kunnen leiden tot escalatie van bevoegdheden op afstand (proximaal/aangrenzend), zonder dat extra uitvoeringsrechten nodig zijn. Gebruikersinteractie is niet nodig voor exploitatie.”

In een dinsdag uitgebracht advies erkende Google dat het aanwijzingen heeft gevonden dat “CVE-2026-58704 mogelijk onder beperkte, gerichte exploitatie staat”, maar heeft geen verdere details gedeeld over de aard van de aanvallen die er misbruik van maken, evenals de identiteit van de dreigingsactor die erachter zit.

Naast CVE-2026-58704 heeft Google 109 andere beveiligingsfouten verholpen als onderdeel van de nieuwste Pixel-updates voor september 2026. Hiervan staan ​​88 escalatie van privileges toe, 10 staan ​​het vrijgeven van informatie toe, negen staan ​​uitvoering van code op afstand toe en twee staan ​​denial-of-service (DoS) toe.

Deze omvatten twee zeer ernstige kwetsbaarheden bij escalatie van bevoegdheden in Kernel-componenten (CVE-2026-56914 en CVE-2026-58773), evenals 46 kritieke kwetsbaarheden in verschillende Pixel-componenten, zoals BigOcean, Bootloader, IP Multimedia Subsystem en Trusted Execution Environment, die zouden kunnen leiden tot escalatie van bevoegdheden en uitvoering van externe code.

Beveiligingspatchniveaus van 05-09-2026 of later lossen alle geïdentificeerde fouten op. Gebruikers wordt geadviseerd hun apparaten bij te werken naar de nieuwste versie door naar Instellingen > Beveiliging en privacy te gaan.

In juni 2026 verscheepte Google patches voor een ernstige fout in de Framework-component van Android (CVE-2025-48595, CVSS-score: 8,4) waarvan werd gezegd dat deze actief werd uitgebuit.

Update

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft op 16 september 2026 CVE-2026-58704 toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus, waardoor agentschappen van de Federal Civilian Executive Branch (FCEB) de oplossingen vóór 19 september 2026 moesten toepassen.

“Google Pixel-apparaten bevatten een oneigenlijk autorisatieprobleem in de mobiele modem”, aldus CISA. “Door een logische fout kan een aanvaller toestemmingscontroles omzeilen en bevoegdheden escaleren.”

Het beveiligingslek kan worden misbruikt als onderdeel van een zogenaamde zero-click-aanval, omdat het slachtoffer niet op een link hoeft te klikken of een bestand hoeft te openen om de exploit te activeren. Met andere woorden: het kan in stilte en zonder enige tussenkomst van de eigenaar van het Pixel-apparaat worden misbruikt.

Thijs Van der Does