Google, Pixel Cellular Modem'de bulunan yüksek önem derecesindeki güvenlik açığının gerçek dünyada istismar edildiğini açıkladı.
Açık CVE-2026-58704 olarak izleniyor ve CVSS puanı 8.0. Zafiyet bir ayrıcalık yükseltme açığı.
NIST Ulusal Kırılganlık Veritabanı'ndaki açıklamaya göre, "Cellular Modem'de kodda bir mantık hatası nedeniyle olası bir izin atlama söz konusu." Açıklamada devamında, "Bu durum ek yürütme ayrıcalığı gerekmeden uzaktan, yakın veya bitişik ayrıcalık yükseltmesine yol açabilir. İstismar için kullanıcı etkileşimi gerekmez." denildi. Zafiyet, modemdeki kumanda duvarlarını aşarak saldırganın telefonun genel verilerine erişmesini sağlayabilir ve sessiz şekilde, 'zero-click' olarak tanımlanan, kullanıcıdan herhangi bir bağlantıya tıklama ya da dosya açma gibi bir etkileşim gerektirmeyen saldırılarla istismar edilebiliyor.
Salı günü yayımlanan danışmada Google, CVE-2026-58704'ün sınırlı, hedefli istismara uğramış olabileceğine dair işaretler bulduğunu kabul etti ancak saldırının niteliği ve arkasındaki tehdit aktörü hakkında detay paylaşmadı. Şirketten bir sözcü yorum talebine yanıt vermedi.
CVE-2026-58704'ün yanı sıra Google, 2026 Eylül Pixel güncellemesi kapsamında 109 başka güvenlik açığını daha giderdi. Bu açıkların 88'i ayrıcalık yükseltmesine, 10'u bilgi ifşasına, dokuzu uzaktan kod çalıştırmaya ve ikisi hizmet reddine olanak tanıyor.
Aralarında Kernel bileşenlerindeki iki yüksek önem dereceli ayrıcalık yükseltme zafiyeti CVE-2026-56914 ve CVE-2026-58773 ile BigOcean, Bootloader, IP Multimedia Subsystem ve Trusted Execution Environment gibi bileşenlerde ayrıcalık yükseltmesine ve uzaktan kod çalıştırmaya yol açabilen 46 kritik önem dereceli zafiyet bulunuyor.
2026-09-05 veya sonrası güvenlik düzeltme seviyeleri tespit edilen tüm açıkları çözüyor. Kullanıcıların cihazlarını en son sürüme güncellemesi, Ayarlar > Güvenlik ve gizlilik yolunu izleyerek öneriliyor.
2026 Haziran'da Google, aktif istismara uğradığını belirttiği Android Framework bileşenindeki yüksek önem dereceli bir açık için yama göndermişti. Açık CVE-2025-48595 olarak izleniyor ve CVSS puanı 8.4'tü. Bu tür modem zafiyetlerinin gözetim satıcıları ve casus yazılım üreticileri tarafından, veri çalan yazılımlara hükümet ve kolluk kuvvetleri için erişim satmak amacıyla kötüye kullanılması alışılmadık bir durum değil.