谷歌Pixel安全漏洞在補丁發佈前就已被黑客利用

  |  

谷歌已證實,其Pixel智能手機的一個嚴重漏洞在被修復前曾被用於實際攻擊,這成爲今年移動安全事件中最令人擔憂的事件之一。此次披露的谷歌Pixel安全漏洞包含一項不同尋常的聲明:一些Pixel用戶確實遭到了利用該漏洞的攻擊,而不僅僅是理論上存在風險。谷歌週二表示,該漏洞(現編號爲CVE-2026-58704 )已被修復,但此事仍然引發了諸多疑問:究竟是誰在幕後操縱攻擊?該漏洞在被發現之前究竟存在了多久?

要點總結

  • 谷歌Pixel手機的調制解調器軟件中發現了一個零日漏洞,編號爲CVE-2026-58704。
  • 該漏洞允許攻擊者將權限提升到調制解調器沙箱之外,並訪問設備上更廣泛的數據。
  • 它可以作爲一種“零點擊”漏洞觸發,這意味着受害者無需點擊鏈接或打開文件。
  • 谷歌證實,部分 Pixel 用戶在有限的、有針對性的網絡攻擊中,利用該漏洞遭到黑客攻擊。
  • 谷歌表示該漏洞現已修復,但尚未查明是誰利用了該漏洞。

像素零日漏洞的發現與本質

該漏洞存在於Pixel設備的調制解調器組件中——該組件負責連接蜂窩網絡和互聯網。實際上,這使得該調制解調器漏洞尤其敏感:調制解調器被設計成在一個隔離的沙箱環境中運行,正是爲了防止其遭到破壞並波及手機操作系統的其他部分和個人數據。

CVE-2026-58704漏洞的位置和技術細節

根據修復程序附帶的有限技術細節,利用 CVE-2026-58704 漏洞,攻擊者可以突破沙盒調制解調器環境,訪問設備上存儲的更廣泛的數據。安全研究人員將此類漏洞歸類爲權限提升漏洞,因爲它允許入侵者從該入口點獲得軟件本不應授予的訪問權限。

Pixel 手機上的零點擊權限提升攻擊是如何運作的?

此案例的特殊之處在於其攻擊方式。據報道,該漏洞可以在用戶不知情的情況下觸發,無需手機用戶進行任何操作——無需點擊鏈接、下載文件或安裝可疑應用。這正是零點擊漏洞利用的典型特徵:攻擊目標無需用戶犯任何錯誤即可成功,這剝奪了普通用戶賴以生存的最基本防禦手段之一。

此次漏洞利用對Pixel手機用戶的影響範圍及程度

谷歌表示,此次攻擊規模有限且目標明確,並非大規模針對Pixel用戶的攻擊。不過,該公司明確證實,在補丁發佈前,部分Pixel手機用戶確實遭到了利用此漏洞的黑客攻擊,這使得事件性質從理論上的風險轉變爲實際發生的、有據可查的攻擊。

這一點至關重要,因爲它表明該漏洞並非僅僅在實驗室中被發現或由尋找漏洞的研究人員報告——在谷歌介入之前,它已經被用於攻擊真實用戶。這種區別往往會引起安全團隊的注意,因爲它通常指向比普通機會主義黑客更有能力、更有動機的攻擊者。

谷歌的回應和補丁部署

谷歌在週二的安全更新中解決了這個問題,修復了CVE-2026-58704漏洞,安裝該修復程序的設備將不再受到該漏洞的威脅。該公司沒有公開將攻擊歸咎於任何特定組織,谷歌發言人也未回應就此事置評的請求。

有關補丁可用性和當前緩解措施狀態的詳細信息

截至公告發布時,谷歌已修復該漏洞,解決了調制解調器沙箱中導致權限提升的直接技術缺陷。此修復有效地堵住了攻擊者突破調制解調器隔離環境的途徑。

關於攻擊者和攻擊時間線的信息缺口

除了確認漏洞存在並已修復之外,谷歌對更多細節保持沉默。它既沒有透露漏洞利用者的身份,也沒有說明漏洞在被發現和修復之前存在了多長時間。這種沉默對於此類漏洞並不罕見:影響移動調制解調器的零日漏洞通常與監控設備供應商和間諜軟件製造商有關,這些供應商向政府和執法機構出售數據竊取工具的訪問權限。谷歌的披露並未證實此特定案例中存在這種關聯,但這符合安全研究人員反覆指出的此類攻擊的模式。

更深層次的問題在於,這次事件揭示了現代智能手機的薄弱環節。Pixel 用戶實際遭遇的零日攻擊——而非僅僅停留在理論層面——凸顯了調制解調器級別的漏洞爲何會成爲高價值的攻擊目標,因爲它們恰好位於網絡連接和設備其他數據之間的邊界。對於普通用戶而言,實際意義顯而易見:安裝九月份的更新即可修復此漏洞,儘管谷歌尚未透露具體有多少用戶受到影響,也未說明是誰發起了此次定向攻擊。

常問問題

谷歌Pixel手機中的CVE-2026-58704漏洞是什麼?

這是 Pixel 手機調制解調器軟件中的一個零日漏洞,攻擊者可以利用該漏洞將權限提升到調制解調器沙箱之外,從而獲取更廣泛的手機數據。

零點擊攻擊在受影響的 Pixel 手機上是如何運作的?

攻擊者可以悄無聲息地利用這個漏洞,而無需手機所有者進行任何交互,這意味着受害者無需點擊鏈接或打開文件。

是否有Pixel手機用戶受到此漏洞的影響?

是的,谷歌證實,部分 Pixel 手機用戶在有限的、有針對性的網絡攻擊中遭到黑客攻擊,這些攻擊利用了該漏洞。

谷歌是否已解決此安全問題?

是的,谷歌已於 2026 年 9 月 16 日修復了該漏洞。

本文由人工智能輔助生成,並經編輯團隊審覈。

推薦閱讀

相關文章

Term Finance漏洞事件:951美元購得90%控制權,盜走850萬美元

上週末,一名加密貨幣攻擊者僅花費不到一千美元就竊取了數百萬美元的數字資產。Term Finance漏洞事件如今被視爲一個典型案例,揭示了治理參與度不足如何使借貸協議淪爲攻擊目標。此次攻擊並未涉及智能合約漏洞,也無需數月偵察。攻擊者僅僅購買了一小筆代幣,進行質押,然後投了一票,而沒有人足夠重視,以至於未能及時阻止攻擊。

Sandbox橋接漏洞致黑客鑄造490億美元假SAND代幣

Sandbox跨鏈橋中隱藏的一個漏洞曾短暫地讓攻擊者憑空生成了數十億枚沒有資金支持的SAND代幣,引發了韓國各大交易所的恐慌性拋售。隨後,這家元宇宙工作室宣佈已修復了漏洞。

Hedera網絡遭攻擊損失580萬美元,HBAR價格下跌2%

超過580 萬美元從 Hedera Network 流出並悄悄轉移到以太坊——這是區塊鏈安全研究人員在疑似網絡遭受攻擊後拼湊出的畫面,導致HBAR 價格暴跌,並引發了關於跨鏈安全漏洞的新問題。要點總結疑似 Hedera 網絡漏洞將超過 580 萬美元的資產轉移到以太坊,而早期轉賬中最初轉移的資產爲 370 萬美元。

損失294萬美元:Polymarket網絡釣魚攻擊,一個月內發生第二起數據泄露事件

針對 Polymarket 前端的網絡釣魚攻擊暴露了去中心化金融領域最頑固的漏洞之一:供應鏈。攻擊者無需破壞協議的智能合約就能竊取數百萬美元,他們只需入侵某個隱藏在熱門平臺代碼後臺的第三方供應商即可。

SecondFi Cardano漏洞導致1.29億枚ADA被盜——目前尚無賠償計劃。

與基於 Cardano 的借貸項目 SecondFi 相關的安全漏洞,在 ADA 生態系統最脆弱的時刻之一,對其造成了巨大沖擊。

Humanity Protocol H 代幣泄露:一封郵件,損失 3600 萬美元,暴跌 89%

2026年6月8日, Humanity Protocol H代幣遭到攻擊,成爲當年最具破壞性的代幣泄露事件之一,損失可能超過3600萬美元。此次攻擊在協調一致的時間內同時襲擊了以太坊和幣安智能鏈,並在大多數持有者反應過來之前迅速完成資產的洗劫、增發和拋售。