
谷歌已證實,其Pixel智能手機的一個嚴重漏洞在被修復前曾被用於實際攻擊,這成爲今年移動安全事件中最令人擔憂的事件之一。此次披露的谷歌Pixel安全漏洞包含一項不同尋常的聲明:一些Pixel用戶確實遭到了利用該漏洞的攻擊,而不僅僅是理論上存在風險。谷歌週二表示,該漏洞(現編號爲CVE-2026-58704 )已被修復,但此事仍然引發了諸多疑問:究竟是誰在幕後操縱攻擊?該漏洞在被發現之前究竟存在了多久?
要點總結
- 谷歌Pixel手機的調制解調器軟件中發現了一個零日漏洞,編號爲CVE-2026-58704。
- 該漏洞允許攻擊者將權限提升到調制解調器沙箱之外,並訪問設備上更廣泛的數據。
- 它可以作爲一種“零點擊”漏洞觸發,這意味着受害者無需點擊鏈接或打開文件。
- 谷歌證實,部分 Pixel 用戶在有限的、有針對性的網絡攻擊中,利用該漏洞遭到黑客攻擊。
- 谷歌表示該漏洞現已修復,但尚未查明是誰利用了該漏洞。
像素零日漏洞的發現與本質
該漏洞存在於Pixel設備的調制解調器組件中——該組件負責連接蜂窩網絡和互聯網。實際上,這使得該調制解調器漏洞尤其敏感:調制解調器被設計成在一個隔離的沙箱環境中運行,正是爲了防止其遭到破壞並波及手機操作系統的其他部分和個人數據。
CVE-2026-58704漏洞的位置和技術細節
根據修復程序附帶的有限技術細節,利用 CVE-2026-58704 漏洞,攻擊者可以突破沙盒調制解調器環境,訪問設備上存儲的更廣泛的數據。安全研究人員將此類漏洞歸類爲權限提升漏洞,因爲它允許入侵者從該入口點獲得軟件本不應授予的訪問權限。
Pixel 手機上的零點擊權限提升攻擊是如何運作的?
此案例的特殊之處在於其攻擊方式。據報道,該漏洞可以在用戶不知情的情況下觸發,無需手機用戶進行任何操作——無需點擊鏈接、下載文件或安裝可疑應用。這正是零點擊漏洞利用的典型特徵:攻擊目標無需用戶犯任何錯誤即可成功,這剝奪了普通用戶賴以生存的最基本防禦手段之一。
此次漏洞利用對Pixel手機用戶的影響範圍及程度
谷歌表示,此次攻擊規模有限且目標明確,並非大規模針對Pixel用戶的攻擊。不過,該公司明確證實,在補丁發佈前,部分Pixel手機用戶確實遭到了利用此漏洞的黑客攻擊,這使得事件性質從理論上的風險轉變爲實際發生的、有據可查的攻擊。
這一點至關重要,因爲它表明該漏洞並非僅僅在實驗室中被發現或由尋找漏洞的研究人員報告——在谷歌介入之前,它已經被用於攻擊真實用戶。這種區別往往會引起安全團隊的注意,因爲它通常指向比普通機會主義黑客更有能力、更有動機的攻擊者。
谷歌的回應和補丁部署
谷歌在週二的安全更新中解決了這個問題,修復了CVE-2026-58704漏洞,安裝該修復程序的設備將不再受到該漏洞的威脅。該公司沒有公開將攻擊歸咎於任何特定組織,谷歌發言人也未回應就此事置評的請求。
有關補丁可用性和當前緩解措施狀態的詳細信息
截至公告發布時,谷歌已修復該漏洞,解決了調制解調器沙箱中導致權限提升的直接技術缺陷。此修復有效地堵住了攻擊者突破調制解調器隔離環境的途徑。
關於攻擊者和攻擊時間線的信息缺口
除了確認漏洞存在並已修復之外,谷歌對更多細節保持沉默。它既沒有透露漏洞利用者的身份,也沒有說明漏洞在被發現和修復之前存在了多長時間。這種沉默對於此類漏洞並不罕見:影響移動調制解調器的零日漏洞通常與監控設備供應商和間諜軟件製造商有關,這些供應商向政府和執法機構出售數據竊取工具的訪問權限。谷歌的披露並未證實此特定案例中存在這種關聯,但這符合安全研究人員反覆指出的此類攻擊的模式。
更深層次的問題在於,這次事件揭示了現代智能手機的薄弱環節。Pixel 用戶實際遭遇的零日攻擊——而非僅僅停留在理論層面——凸顯了調制解調器級別的漏洞爲何會成爲高價值的攻擊目標,因爲它們恰好位於網絡連接和設備其他數據之間的邊界。對於普通用戶而言,實際意義顯而易見:安裝九月份的更新即可修復此漏洞,儘管谷歌尚未透露具體有多少用戶受到影響,也未說明是誰發起了此次定向攻擊。
常問問題
谷歌Pixel手機中的CVE-2026-58704漏洞是什麼?
這是 Pixel 手機調制解調器軟件中的一個零日漏洞,攻擊者可以利用該漏洞將權限提升到調制解調器沙箱之外,從而獲取更廣泛的手機數據。
零點擊攻擊在受影響的 Pixel 手機上是如何運作的?
攻擊者可以悄無聲息地利用這個漏洞,而無需手機所有者進行任何交互,這意味着受害者無需點擊鏈接或打開文件。
是否有Pixel手機用戶受到此漏洞的影響?
是的,谷歌證實,部分 Pixel 手機用戶在有限的、有針對性的網絡攻擊中遭到黑客攻擊,這些攻擊利用了該漏洞。
谷歌是否已解決此安全問題?
是的,谷歌已於 2026 年 9 月 16 日修復了該漏洞。
本文由人工智能輔助生成,並經編輯團隊審覈。