CVE-2026-58704:Pixel 调制解调器零点击提权零日遭定向利用,CISA 限期 9月19日

谷歌在 2026 年 9 月的 Pixel 更新公告中披露了 CVE-2026-58704:Pixel 蜂窝调制解调器存在权限绕过缺陷,可导致提权,CVSS 评分 8.0,并被列为“存在有限的、定向利用迹象”的漏洞。9 月 16 日,美国网络安全和基础设施安全局(CISA)将其加入已知被利用漏洞(KEV)目录,要求联邦民用行政机构在 9 月 19 日前完成修复。

事件概述

修复随 Android 安全补丁级别 2026-09-05 一并下发。受影响范围覆盖受支持的 Pixel 设备,包括 Pixel 6 至 Pixel 11 系列,以及 Pixel Tablet 与 Pixel Fold;判断标准是设备的安全补丁级别是否早于 2026-09-05。

本次 Pixel 更新公告共修复 110 个漏洞,其中 88 个可提权、10 个信息泄露、9 个远程代码执行、2 个拒绝服务,另有 46 个属各组件中的严重级漏洞。CVE-2026-58704 是唯一被标记为可能已被利用的一项。

技术细节

按 NVD 描述,该漏洞源于蜂窝调制解调器代码中的逻辑错误导致权限绕过,可能造成远程(邻近/相邻)权限提升,无需额外执行权限,也无需用户交互。CVSS 向量为 CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H,攻击向量是 AV:A(相邻)而非 AV:N,这一点很关键。

它意味着这不是一个“任意联网设备都能打”的漏洞。利用需要通过附近、逻辑相邻或与蜂窝网络相关的环境触达缺陷代码;具体触达的无线接口、协议、网络位置或调制解调器状态,谷歌并未说明。攻击复杂度为低,无需受害者点击链接、安装应用或确认提示,因此具备零点击利用的条件。向量中的 PR:L 表示评分模型假定攻击者需要低权限,而谷歌称利用不需额外执行权限,公开信息暂不足以还原完整攻击链。

CVE-2026-58704 未出现在覆盖面更广的 9 月 Android 安全公告中,仅出现在 Pixel 专属公告里,暗示该缺陷与谷歌自有硬件相关。谷歌内部跟踪编号为 A-484011314。

影响评估

调制解调器(基带处理器)是手机内部的独立计算机:拥有自己的操作系统并直接掌握蜂窝通信。在该子系统内取得高权限,理论上可拦截或篡改蜂窝数据与语音通话、建立难以检测清除的持久化据点,甚至向主应用处理器横向移动。

“无需用户交互”叠加“邻近可达”,是商业间谍软件与国家级攻击者最典型的部署特征。IMSI 捕获器(伪基站)、恶意 Wi-Fi 接入点都可以满足相邻条件——对具备相应资源与动机的运营者来说,“需要邻近”并不构成实质性门槛。对普通用户风险相对有限;对高价值目标(企业高管、涉密岗位、记者)而言,这属于需要立刻处置的一类漏洞。

修复建议

  • 升级到 2026-09-05 或更新的安全补丁级别。路径为“设置 → 系统 → 系统更新”,或“设置 → 安全与隐私 → 系统与更新”。
  • 企业侧用 MDM/UEM 盘点与强制:核查所有纳管 Pixel 的安全补丁级别并用策略强制安装,而不是假设“已下载或已排期”就等于“已安装”。
  • 命令行核验:通过 ADB 执行以下命令确认当前补丁级别:
adb shell getprop ro.build.version.security_patch
# 输出应为 2026-09-05 或更晚;早于该日期即处于受影响状态
  • 无法立即打补丁时的临时缓解:敏感环境中关闭不使用的无线接口(蓝牙、Wi-Fi Direct);短期无法升级的设备可开启飞行模式彻底关闭调制解调器。
  • 把邻近攻击纳入威胁模型:携带移动设备参与敏感会议、出差的人员,建议在风险场景下启用飞行模式或使用受控设备。

参考来源