谷歌Pixel安全漏洞在补丁发布前就已被黑客利用

  |  

谷歌已证实,其Pixel智能手机的一个严重漏洞在被修复前曾被用于实际攻击,这成为今年移动安全事件中最令人担忧的事件之一。此次披露的谷歌Pixel安全漏洞包含一项不同寻常的声明:一些Pixel用户确实遭到了利用该漏洞的攻击,而不仅仅是理论上存在风险。谷歌周二表示,该漏洞(现编号为CVE-2026-58704 )已被修复,但此事仍然引发了诸多疑问:究竟是谁在幕后操纵攻击?该漏洞在被发现之前究竟存在了多久?

要点总结

  • 谷歌Pixel手机的调制解调器软件中发现了一个零日漏洞,编号为CVE-2026-58704。
  • 该漏洞允许攻击者将权限提升到调制解调器沙箱之外,并访问设备上更广泛的数据。
  • 它可以作为一种“零点击”漏洞触发,这意味着受害者无需点击链接或打开文件。
  • 谷歌证实,部分 Pixel 用户在有限的、有针对性的网络攻击中,利用该漏洞遭到黑客攻击。
  • 谷歌表示该漏洞现已修复,但尚未查明是谁利用了该漏洞。

像素零日漏洞的发现与本质

该漏洞存在于Pixel设备的调制解调器组件中——该组件负责连接蜂窝网络和互联网。实际上,这使得该调制解调器漏洞尤其敏感:调制解调器被设计成在一个隔离的沙箱环境中运行,正是为了防止其遭到破坏并波及手机操作系统的其他部分和个人数据。

CVE-2026-58704漏洞的位置和技术细节

根据修复程序附带的有限技术细节,利用 CVE-2026-58704 漏洞,攻击者可以突破沙盒调制解调器环境,访问设备上存储的更广泛的数据。安全研究人员将此类漏洞归类为权限提升漏洞,因为它允许入侵者从该入口点获得软件本不应授予的访问权限。

Pixel 手机上的零点击权限提升攻击是如何运作的?

此案例的特殊之处在于其攻击方式。据报道,该漏洞可以在用户不知情的情况下触发,无需手机用户进行任何操作——无需点击链接、下载文件或安装可疑应用。这正是零点击漏洞利用的典型特征:攻击目标无需用户犯任何错误即可成功,这剥夺了普通用户赖以生存的最基本防御手段之一。

此次漏洞利用对Pixel手机用户的影响范围及程度

谷歌表示,此次攻击规模有限且目标明确,并非大规模针对Pixel用户的攻击。不过,该公司明确证实,在补丁发布前,部分Pixel手机用户确实遭到了利用此漏洞的黑客攻击,这使得事件性质从理论上的风险转变为实际发生的、有据可查的攻击。

这一点至关重要,因为它表明该漏洞并非仅仅在实验室中被发现或由寻找漏洞的研究人员报告——在谷歌介入之前,它已经被用于攻击真实用户。这种区别往往会引起安全团队的注意,因为它通常指向比普通机会主义黑客更有能力、更有动机的攻击者。

谷歌的回应和补丁部署

谷歌在周二的安全更新中解决了这个问题,修复了CVE-2026-58704漏洞,安装该修复程序的设备将不再受到该漏洞的威胁。该公司没有公开将攻击归咎于任何特定组织,谷歌发言人也未回应就此事置评的请求。

有关补丁可用性和当前缓解措施状态的详细信息

截至公告发布时,谷歌已修复该漏洞,解决了调制解调器沙箱中导致权限提升的直接技术缺陷。此修复有效地堵住了攻击者突破调制解调器隔离环境的途径。

关于攻击者和攻击时间线的信息缺口

除了确认漏洞存在并已修复之外,谷歌对更多细节保持沉默。它既没有透露漏洞利用者的身份,也没有说明漏洞在被发现和修复之前存在了多长时间。这种沉默对于此类漏洞并不罕见:影响移动调制解调器的零日漏洞通常与监控设备供应商和间谍软件制造商有关,这些供应商向政府和执法机构出售数据窃取工具的访问权限。谷歌的披露并未证实此特定案例中存在这种关联,但这符合安全研究人员反复指出的此类攻击的模式。

更深层次的问题在于,这次事件揭示了现代智能手机的薄弱环节。Pixel 用户实际遭遇的零日攻击——而非仅仅停留在理论层面——凸显了调制解调器级别的漏洞为何会成为高价值的攻击目标,因为它们恰好位于网络连接和设备其他数据之间的边界。对于普通用户而言,实际意义显而易见:安装九月份的更新即可修复此漏洞,尽管谷歌尚未透露具体有多少用户受到影响,也未说明是谁发起了此次定向攻击。

常问问题

谷歌Pixel手机中的CVE-2026-58704漏洞是什么?

这是 Pixel 手机调制解调器软件中的一个零日漏洞,攻击者可以利用该漏洞将权限提升到调制解调器沙箱之外,从而获取更广泛的手机数据。

零点击攻击在受影响的 Pixel 手机上是如何运作的?

攻击者可以悄无声息地利用这个漏洞,而无需手机所有者进行任何交互,这意味着受害者无需点击链接或打开文件。

是否有Pixel手机用户受到此漏洞的影响?

是的,谷歌证实,部分 Pixel 手机用户在有限的、有针对性的网络攻击中遭到黑客攻击,这些攻击利用了该漏洞。

谷歌是否已解决此安全问题?

是的,谷歌已于 2026 年 9 月 16 日修复了该漏洞。

本文由人工智能辅助生成,并经编辑团队审核。

推荐阅读

相关文章

Term Finance漏洞事件:951美元购得90%控制权,盗走850万美元

上周末,一名加密货币攻击者仅花费不到一千美元就窃取了数百万美元的数字资产。Term Finance漏洞事件如今被视为一个典型案例,揭示了治理参与度不足如何使借贷协议沦为攻击目标。此次攻击并未涉及智能合约漏洞,也无需数月侦察。攻击者仅仅购买了一小笔代币,进行质押,然后投了一票,而没有人足够重视,以至于未能及时阻止攻击。

Sandbox桥接漏洞致黑客铸造490亿美元假SAND代币

Sandbox跨链桥中隐藏的一个漏洞曾短暂地让攻击者凭空生成了数十亿枚没有资金支持的SAND代币,引发了韩国各大交易所的恐慌性抛售。随后,这家元宇宙工作室宣布已修复了漏洞。

Hedera网络遭攻击损失580万美元,HBAR价格下跌2%

超过580 万美元从 Hedera Network 流出并悄悄转移到以太坊——这是区块链安全研究人员在疑似网络遭受攻击后拼凑出的画面,导致HBAR 价格暴跌,并引发了关于跨链安全漏洞的新问题。要点总结疑似 Hedera 网络漏洞将超过 580 万美元的资产转移到以太坊,而早期转账中最初转移的资产为 370 万美元。

损失294万美元:Polymarket网络钓鱼攻击,一个月内发生第二起数据泄露事件

针对 Polymarket 前端的网络钓鱼攻击暴露了去中心化金融领域最顽固的漏洞之一:供应链。攻击者无需破坏协议的智能合约就能窃取数百万美元,他们只需入侵某个隐藏在热门平台代码后台的第三方供应商即可。

SecondFi Cardano漏洞导致1.29亿枚ADA被盗——目前尚无赔偿计划。

与基于 Cardano 的借贷项目 SecondFi 相关的安全漏洞,在 ADA 生态系统最脆弱的时刻之一,对其造成了巨大冲击。

Humanity Protocol H 代币泄露:一封邮件,损失 3600 万美元,暴跌 89%

2026年6月8日, Humanity Protocol H代币遭到攻击,成为当年最具破坏性的代币泄露事件之一,损失可能超过3600万美元。此次攻击在协调一致的时间内同时袭击了以太坊和币安智能链,并在大多数持有者反应过来之前迅速完成资产的洗劫、增发和抛售。