
谷歌已证实,其Pixel智能手机的一个严重漏洞在被修复前曾被用于实际攻击,这成为今年移动安全事件中最令人担忧的事件之一。此次披露的谷歌Pixel安全漏洞包含一项不同寻常的声明:一些Pixel用户确实遭到了利用该漏洞的攻击,而不仅仅是理论上存在风险。谷歌周二表示,该漏洞(现编号为CVE-2026-58704 )已被修复,但此事仍然引发了诸多疑问:究竟是谁在幕后操纵攻击?该漏洞在被发现之前究竟存在了多久?
要点总结
- 谷歌Pixel手机的调制解调器软件中发现了一个零日漏洞,编号为CVE-2026-58704。
- 该漏洞允许攻击者将权限提升到调制解调器沙箱之外,并访问设备上更广泛的数据。
- 它可以作为一种“零点击”漏洞触发,这意味着受害者无需点击链接或打开文件。
- 谷歌证实,部分 Pixel 用户在有限的、有针对性的网络攻击中,利用该漏洞遭到黑客攻击。
- 谷歌表示该漏洞现已修复,但尚未查明是谁利用了该漏洞。
像素零日漏洞的发现与本质
该漏洞存在于Pixel设备的调制解调器组件中——该组件负责连接蜂窝网络和互联网。实际上,这使得该调制解调器漏洞尤其敏感:调制解调器被设计成在一个隔离的沙箱环境中运行,正是为了防止其遭到破坏并波及手机操作系统的其他部分和个人数据。
CVE-2026-58704漏洞的位置和技术细节
根据修复程序附带的有限技术细节,利用 CVE-2026-58704 漏洞,攻击者可以突破沙盒调制解调器环境,访问设备上存储的更广泛的数据。安全研究人员将此类漏洞归类为权限提升漏洞,因为它允许入侵者从该入口点获得软件本不应授予的访问权限。
Pixel 手机上的零点击权限提升攻击是如何运作的?
此案例的特殊之处在于其攻击方式。据报道,该漏洞可以在用户不知情的情况下触发,无需手机用户进行任何操作——无需点击链接、下载文件或安装可疑应用。这正是零点击漏洞利用的典型特征:攻击目标无需用户犯任何错误即可成功,这剥夺了普通用户赖以生存的最基本防御手段之一。
此次漏洞利用对Pixel手机用户的影响范围及程度
谷歌表示,此次攻击规模有限且目标明确,并非大规模针对Pixel用户的攻击。不过,该公司明确证实,在补丁发布前,部分Pixel手机用户确实遭到了利用此漏洞的黑客攻击,这使得事件性质从理论上的风险转变为实际发生的、有据可查的攻击。
这一点至关重要,因为它表明该漏洞并非仅仅在实验室中被发现或由寻找漏洞的研究人员报告——在谷歌介入之前,它已经被用于攻击真实用户。这种区别往往会引起安全团队的注意,因为它通常指向比普通机会主义黑客更有能力、更有动机的攻击者。
谷歌的回应和补丁部署
谷歌在周二的安全更新中解决了这个问题,修复了CVE-2026-58704漏洞,安装该修复程序的设备将不再受到该漏洞的威胁。该公司没有公开将攻击归咎于任何特定组织,谷歌发言人也未回应就此事置评的请求。
有关补丁可用性和当前缓解措施状态的详细信息
截至公告发布时,谷歌已修复该漏洞,解决了调制解调器沙箱中导致权限提升的直接技术缺陷。此修复有效地堵住了攻击者突破调制解调器隔离环境的途径。
关于攻击者和攻击时间线的信息缺口
除了确认漏洞存在并已修复之外,谷歌对更多细节保持沉默。它既没有透露漏洞利用者的身份,也没有说明漏洞在被发现和修复之前存在了多长时间。这种沉默对于此类漏洞并不罕见:影响移动调制解调器的零日漏洞通常与监控设备供应商和间谍软件制造商有关,这些供应商向政府和执法机构出售数据窃取工具的访问权限。谷歌的披露并未证实此特定案例中存在这种关联,但这符合安全研究人员反复指出的此类攻击的模式。
更深层次的问题在于,这次事件揭示了现代智能手机的薄弱环节。Pixel 用户实际遭遇的零日攻击——而非仅仅停留在理论层面——凸显了调制解调器级别的漏洞为何会成为高价值的攻击目标,因为它们恰好位于网络连接和设备其他数据之间的边界。对于普通用户而言,实际意义显而易见:安装九月份的更新即可修复此漏洞,尽管谷歌尚未透露具体有多少用户受到影响,也未说明是谁发起了此次定向攻击。
常问问题
谷歌Pixel手机中的CVE-2026-58704漏洞是什么?
这是 Pixel 手机调制解调器软件中的一个零日漏洞,攻击者可以利用该漏洞将权限提升到调制解调器沙箱之外,从而获取更广泛的手机数据。
零点击攻击在受影响的 Pixel 手机上是如何运作的?
攻击者可以悄无声息地利用这个漏洞,而无需手机所有者进行任何交互,这意味着受害者无需点击链接或打开文件。
是否有Pixel手机用户受到此漏洞的影响?
是的,谷歌证实,部分 Pixel 手机用户在有限的、有针对性的网络攻击中遭到黑客攻击,这些攻击利用了该漏洞。
谷歌是否已解决此安全问题?
是的,谷歌已于 2026 年 9 月 16 日修复了该漏洞。
本文由人工智能辅助生成,并经编辑团队审核。