Google potwierdziło, że luka zero-day CVE-2026-58704 w telefonach Pixel była wykorzystywana w ograniczonych, ukierunkowanych atakach. Problem znajdował się w modemie urządzenia i umożliwiał eskalację uprawnień poza normalnie odizolowanym środowiskiem tego komponentu. Co szczególnie istotne, wykorzystanie podatności nie wymagało żadnej interakcji użytkownika – ofiara nie musiała klikać linku, otwierać załącznika ani instalować aplikacji.
Google załatało już podatność w wrześniowej aktualizacji zabezpieczeń dla Pixeli. Firma zaleca wszystkim użytkownikom obsługiwanych modeli zainstalowanie najnowszej aktualizacji, która podnosi poziom zabezpieczeń do 5 września 2026 roku lub nowszego. Nie ujawniono, kto prowadził ataki, ile osób zostało zaatakowanych ani w jaki sposób wybierano cele. Określenie „limited, targeted exploitation” wskazuje jednak, że nie był to masowy atak wymierzony we wszystkich właścicieli Pixeli.
Najważniejsze informacje:
- podatność otrzymała identyfikator CVE-2026-58704;
- Google potwierdziło oznaki ograniczonego, ukierunkowanego wykorzystywania luki;
- problem znajdował się w komponencie modemu Pixela;
- luka umożliwiała eskalację uprawnień;
- atak nie wymagał interakcji użytkownika;
- podatność była więc możliwa do wykorzystania w scenariuszu zero-click;
- Google sklasyfikowało ją jako zagrożenie o wysokim poziomie ważności;
- poprawka znajduje się w aktualizacji Pixela z poziomem zabezpieczeń 2026-09-05;
- Google zachęca wszystkich właścicieli obsługiwanych Pixeli do instalacji aktualizacji;
- firma nie ujawniła, kto wykorzystywał lukę ani kto był celem ataków.
Google Pixel zaatakowany przez zero-day. CVE-2026-58704 było aktywnie wykorzystywane
Informacja pochodzi bezpośrednio z wrześniowego Pixel Update Bulletin, opublikowanego przez Google 15 września 2026 roku. Firma umieściła w nim nietypowe ostrzeżenie dotyczące jednej z załatanych podatności: istnieją przesłanki wskazujące, że CVE-2026-58704 mogło być wykorzystywane w ograniczonych i ukierunkowanych atakach. W nomenklaturze bezpieczeństwa oznacza to, że podatność nie była wyłącznie teoretycznym problemem znalezionym podczas audytu – pojawiły się dowody lub wystarczająco mocne sygnały świadczące o jej użyciu przeciwko rzeczywistym użytkownikom.
CVE-2026-58704 otrzymało klasyfikację EoP, czyli Elevation of Privilege, oraz poziom ważności High. Luka znajduje się w komponencie Modem, odpowiadającym za komunikację telefonu z siecią komórkową. Publiczny opis wskazuje na błąd logiczny umożliwiający obejście mechanizmu uprawnień i potencjalne wyjście poza ograniczenia nałożone na modem. Eksploatacja nie wymaga dodatkowych uprawnień wykonywania kodu ani interakcji ze strony użytkownika.
Nie oznacza to jednak, że każdy Pixel był automatycznie przejmowany zdalnie przez dowolną osobę posiadającą numer telefonu ofiary. Szczegóły techniczne ataku pozostają ograniczone, a publiczny rekord opisuje wektor jako proximal/adjacent. Google nie opublikowało jeszcze kompletnego łańcucha exploitów wykorzystanego w rzeczywistych atakach. To ważne rozróżnienie: wiadomo, że luka była wykorzystywana i nie wymagała kliknięcia, ale nie znamy pełnego mechanizmu operacji.
Atak zero-click na Google Pixel – ofiara nie musiała niczego otwierać
Najbardziej niepokojącym elementem CVE-2026-58704 jest brak wymaganej interakcji użytkownika. Zero-click oznacza, że skuteczne wykorzystanie podatności może nastąpić bez kliknięcia złośliwego linku, otwierania dokumentu, instalowania aplikacji czy potwierdzania komunikatu. To zasadniczo różni taki atak od typowego phishingu, w którym przestępca musi najpierw przekonać ofiarę do wykonania określonej czynności.
W tym przypadku podatność znajduje się na znacznie niższym poziomie systemu – w modemie. Komponent ten stale komunikuje się z siecią komórkową i przetwarza dane potrzebne do działania łączności. Dzięki temu potencjalna powierzchnia ataku istnieje niezależnie od tego, czy właściciel telefonu w danej chwili korzysta z przeglądarki albo konkretnej aplikacji.
Właśnie dlatego podatności zero-click są szczególnie cenne dla operatorów zaawansowanych narzędzi szpiegowskich. Nie oznacza to jednak, że w przypadku CVE-2026-58704 za atakami stała firma produkująca spyware albo konkretne państwo. Google nie przypisało kampanii żadnemu podmiotowi, a dostępne informacje nie pozwalają odpowiedzialnie wskazać sprawców. TechCrunch zauważa jedynie, że podobne luki historycznie bywały wykorzystywane w bardzo precyzyjnych operacjach inwigilacyjnych.
Dlaczego luka w modemie telefonu jest szczególnie niebezpieczna?
Nowoczesny smartfon nie działa jako jeden monolityczny system. Poszczególne komponenty – procesor aplikacyjny, moduły bezpieczeństwa, modem czy elementy odpowiadające za multimedia – są od siebie izolowane na wiele sposobów. Sandbox modemu ma ograniczać skutki błędu właśnie po to, aby przejęcie jednego komponentu nie dawało automatycznie dostępu do całego telefonu.
CVE-2026-58704 pozwalało jednak na eskalację uprawnień. W uproszczeniu oznacza to możliwość przekroczenia granic, które normalnie powinny zatrzymać atak wewnątrz mniej uprzywilejowanego środowiska. TechCrunch opisuje problem jako możliwość uzyskania dostępu poza „sandboxed walls” modemu i wejścia głębiej w system urządzenia.
Nie wiadomo publicznie, jaki dokładnie zakres dostępu osiągnęli napastnicy w realnych atakach ani czy CVE-2026-58704 było wykorzystywane samodzielnie. W zaawansowanych kampaniach często stosuje się łańcuch kilku podatności: jedna umożliwia pierwszy dostęp, kolejna zwiększa uprawnienia, a jeszcze inna pozwala ominąć dodatkową warstwę zabezpieczeń. Sam fakt wykorzystywania błędu modemu nie oznacza więc automatycznie pełnego przejęcia każdego zaatakowanego Pixela. Wiadomo natomiast, że luka była wystarczająco istotna, aby Google publicznie ostrzegło o jej aktywnym wykorzystywaniu.
Google wydało poprawkę. Którą aktualizację trzeba zainstalować?
CVE-2026-58704 zostało naprawione w wrześniowej aktualizacji zabezpieczeń Google Pixel. Wszystkie obsługiwane urządzenia Google mają otrzymać poziom poprawki 2026-09-05, który obejmuje zarówno problemy opisane w Pixel Update Bulletin, jak i podatności z ogólnego wrześniowego biuletynu zabezpieczeń Androida. Google jednoznacznie zachęca użytkowników do zaakceptowania aktualizacji.
Jeżeli masz telefon Pixel, aktualizację możesz sprawdzić ręcznie w:
Ustawienia → System → Aktualizacje oprogramowania
Google przypomina, że wdrażanie aktualizacji odbywa się etapami i może zależeć m.in. od konkretnego urządzenia oraz operatora. Dlatego nie każdy użytkownik otrzyma pakiet dokładnie tego samego dnia. Aktualny poziom zabezpieczeń można sprawdzić również w informacjach o wersji Androida.
Po zainstalowaniu poprawki warto upewnić się, że poziom aktualizacji zabezpieczeń Androida wskazuje 5 września 2026 roku lub późniejszą datę. W przypadku tej konkretnej podatności aktualizacja jest najważniejszym środkiem ochrony – ponieważ atak nie wymaga interakcji ofiary, samo zachowanie ostrożności przy linkach, plikach i aplikacjach nie rozwiązuje problemu.
Które telefony Google Pixel są zagrożone?
Google w swoim biuletynie nie publikuje przy CVE-2026-58704 prostej listy konkretnych modeli, na których luka została wykorzystana w rzeczywistych atakach. Firma informuje natomiast, że wszystkie aktualnie obsługiwane urządzenia Google otrzymają wrześniowy poziom zabezpieczeń 2026-09-05 i zaleca instalację aktualizacji wszystkim użytkownikom.
Obecny program wsparcia obejmuje m.in. nowsze generacje Pixel 8, Pixel 9, Pixel 10 i Pixel 11 oraz ich warianty, a część wcześniejszych modeli nadal pozostaje w okresie gwarantowanych aktualizacji. Google zapewnia Pixelom 8 i nowszym siedem lat aktualizacji od momentu rozpoczęcia sprzedaży danego modelu, natomiast wybrane starsze urządzenia, takie jak Pixel 6 czy Pixel 7, podlegają wcześniejszym zasadom wsparcia.
Najbezpieczniejszym podejściem nie jest więc próba ustalania, czy konkretny egzemplarz „na pewno” był podatny, lecz sprawdzenie aktualizacji na każdym nadal wspieranym Pixelu. Google nie ujawniło modeli telefonów należących do zaatakowanych osób i nie podało skali kampanii. Nie ma również dowodu, że wszyscy użytkownicy Pixeli byli aktywnie atakowani. Komunikat mówi wprost o ograniczonym i ukierunkowanym wykorzystaniu podatności.
Wrześniowa aktualizacja Pixeli naprawia znacznie więcej niż jeden zero-day
CVE-2026-58704 jest najgłośniejszym elementem wrześniowej aktualizacji, ponieważ Google potwierdziło jego wykorzystywanie, ale pakiet usuwa znacznie więcej luk bezpieczeństwa. Pixel Update Bulletin obejmuje problemy w komponentach jądra, modemie, telekomunikacji, NFC, Bluetooth, bootloaderze, Trusty, GSA, pKVM oraz innych częściach systemu.
Wśród nich znajdują się również podatności sklasyfikowane jako krytyczne, w tym problemy umożliwiające zdalne wykonanie kodu, eskalację uprawnień, ujawnianie informacji czy wywoływanie odmowy usługi. BleepingComputer podaje, że cały pakiet dla Pixeli naprawia ponad 100 problemów, a znaczna część najpoważniejszych błędów dotyczy komponentów działających głęboko w systemie.
To pokazuje, dlaczego aktualizacje bezpieczeństwa smartfonów nie powinny być odkładane wyłącznie dlatego, że urządzenie działa prawidłowo. Wiele naprawianych podatności nie daje żadnego widocznego objawu. Telefon może normalnie wykonywać połączenia, robić zdjęcia i uruchamiać aplikacje, a jednocześnie posiadać błąd, którego właściciel nie jest w stanie samodzielnie wykryć. W przypadku CVE-2026-58704 znaczenie jest jeszcze większe, ponieważ Google potwierdziło, że problem nie pozostał wyłącznie na papierze.
Czy właściciele Pixeli powinni się obawiać?
Nie ma podstaw do paniki, ale wrześniowej aktualizacji zdecydowanie nie warto odkładać. Dostępne informacje wskazują na kampanię ograniczoną i ukierunkowaną, a nie masową infekcję milionów telefonów Pixel. Google nie ujawniło jednak, w jaki sposób napastnicy wybierali cele ani jak długo wykorzystywano podatność przed przygotowaniem poprawki.
Dla przeciętnego użytkownika najważniejsza różnica względem typowego zagrożenia polega na tym, że nie dało się ochronić przed tym konkretnym błędem wyłącznie zdrowym rozsądkiem. Nieklikanie podejrzanych linków, instalowanie aplikacji tylko z zaufanych źródeł czy włączenie Google Play Protect pozostają bardzo dobrymi praktykami, ale przy zero-click exploicie ofiara nie musi popełnić żadnego błędu.
Najskuteczniejszą odpowiedzią jest więc instalowanie poprawek zabezpieczeń możliwie szybko po ich udostępnieniu. Google podkreśla również znaczenie nowszych wersji Androida i mechanizmów ochronnych platformy, które mogą utrudniać skuteczne wykorzystanie części podatności.
Jeżeli Pixel ma już poziom zabezpieczeń 2026-09-05 lub nowszy, CVE-2026-58704 jest według dokumentacji Google załatane.
Czym jest zero-day i dlaczego takie luki są tak cenne?
Zero-day to podatność, która jest wykorzystywana przez atakujących zanim użytkownicy otrzymają skuteczną poprawkę albo zanim problem zostanie szeroko ujawniony. Z perspektywy napastnika daje to ogromną przewagę: ofiara może korzystać z w pełni zaktualizowanego urządzenia według dostępnej w danym momencie wiedzy, a mimo to pozostawać narażona na nieznaną wcześniej technikę ataku.
Jeszcze większą wartość mają podatności zero-click. Eliminują bowiem jeden z najbardziej zawodnych elementów ataku – konieczność przekonania człowieka do kliknięcia lub instalacji. Z tego powodu tego rodzaju błędy są szczególnie interesujące w operacjach przeciwko konkretnym osobom, np. dziennikarzom, aktywistom, politykom, pracownikom administracji czy osobom posiadającym dostęp do wartościowych informacji. Nie oznacza to jednak, że którakolwiek z tych grup była celem obecnej kampanii – Google tego nie ujawniło.
CVE-2026-58704 jest dobrym przykładem, dlaczego producenci telefonów inwestują coraz więcej w izolację poszczególnych komponentów. Nawet jeśli jeden element zostanie zaatakowany, sandbox powinien ograniczyć możliwości napastnika. Problem zaczyna się wtedy, gdy kolejna podatność pozwala tę granicę przekroczyć.
Google Pixel i CVE-2026-58704 – podsumowanie i wnioski
Google potwierdziło, że CVE-2026-58704 było wykorzystywane w ograniczonych, ukierunkowanych atakach na telefony Pixel. Luka znajdowała się w modemie, umożliwiała eskalację uprawnień i – co najważniejsze – nie wymagała interakcji użytkownika. W praktyce potencjalna ofiara nie musiała klikać linku ani otwierać złośliwego pliku.
Nie znamy jednak pełnej historii ataków. Google nie wskazało sprawców, liczby ofiar ani dokładnego łańcucha technicznego wykorzystywanego do kompromitowania urządzeń. Nie należy więc automatycznie utożsamiać podatności z konkretnym systemem spyware czy operacją państwową. Oficjalnie wiadomo jedynie, że wykorzystanie było ograniczone i ukierunkowane.
Najważniejsza informacja dla właściciela Pixela jest znacznie prostsza: poprawka jest już dostępna. Google zaleca instalację wrześniowej aktualizacji, a poziom zabezpieczeń 2026-09-05 lub nowszy usuwa problem opisany jako CVE-2026-58704.
Jeśli masz Pixela i aktualizacja czeka w ustawieniach, tym razem naprawdę warto potraktować ją priorytetowo. Zero-click oznacza bowiem dokładnie to, czego użytkownicy najbardziej nie lubią w zagrożeniach mobilnych: do skutecznego ataku nie trzeba było przekonać ofiary do zrobienia czegokolwiek.
Źródła: Google Pixel Update Bulletin, Android Security Bulletin, TechCrunch, SecurityWeek, BleepingComputer. Opracowanie własne.
Dziękujemy za przeczytanie artykułu na Techoteka.pl.
Publikujemy codziennie informacje o sztucznej inteligencji, nowych technologiach, IT oraz rozwoju agentów AI.
Obserwuj nas na Facebooku, aby nie przegapić kolejnych artykułów.



