Google apstiprinājis, ka Pixel viedtālruņu programmatūras kļūdu uzbrucēji izmantojuši ierobežotos un mērķētos kiberuzbrukumos. Uzņēmums otrdien paziņoja, ka ievainojamība, kas reģistrēta ar identifikatoru CVE-2026-58704, ir izlabota.
Par ievainojamību publiski pieejams maz tehnisku detaļu, taču zināms, ka tā atradās Pixel tālruņu modemā — komponentē, kas nodrošina ierīces savienojumu ar internetu. Izmantojot šo kļūdu, uzbrucējs varēja izkļūt ārpus modema izolētās vides jeb smilškastes un piekļūt plašākai tālruņa datu daļai.
Šāda veida kļūda tiek dēvēta par privilēģiju eskalācijas ievainojamību. Tā ļauj uzbrucējam iegūt plašākas piekļuves tiesības, nekā paredzēts konkrētajam programmatūras komponentam, tādējādi potenciāli apdraudot arī citus ierīces datus.
Uzbrukumam nebija nepieciešama lietotāja darbība
Bug bija iespējams izmantot klusi un bez jebkādas tālruņa īpašnieka iesaistes. Šādu paņēmienu dēvē par “nulles klikšķa” jeb “zero-click” uzbrukumu — cietušajam nav jāatver fails, jāseko saitei vai jāveic cita darbība, lai uzbrukums notiktu.
Google neatklāja, kas šo ievainojamību izmantoja. Uzņēmuma pārstāvis arī neatbildēja uz lūgumu sniegt papildu komentāru par uzbrukumiem un iespējami skarto lietotāju skaitu.
Šādas ievainojamības nereti interesē komerciālus novērošanas programmatūras izstrādātājus. Spiegprogrammatūras tirgus dalībnieki pārdod piekļuvi datu iegūšanas rīkiem valdībām un tiesībsargājošajām iestādēm, tāpēc nav izslēgts, ka arī šis trūkums varētu būt izmantots šādā kontekstā. Tomēr Google nav publiski norādījis konkrētu uzbrucēju vai šo uzbrukumu pasūtītāju.
Ievainojamība ir novērsta
Google norādīja, ka CVE-2026-58704 ir izlabota. Pixel tālruņu lietotājiem ieteicams pārliecināties, ka ierīcē instalēti jaunākie pieejamie sistēmas drošības atjauninājumi, lai novērstu iespēju izmantot šo ievainojamību.
Tehnoloģijas
Tehnoloģijas
Tehnoloģijas