Shfrytëzohet Dobësia e Modemit Pixel, Google e Rregullon

Shfrytëzohet Dobësia e Modemit Pixel, Google e Rregullon

Google thotë se CVE-2026-58704, një dobësi e përshkallëzimit të privilegjeve në modemin celular të Pixel, mund të jetë nën shfrytëzim të kufizuar të synuar; përditësimet e shtatorit e rregullojnë atë.

Google ka bërë të ditur se një dobësi në modemin celular të Pixel, e gjurmuar si CVE-2026-58704, ka rënë nën shfrytëzim të kufizuar të synuar. Dobësia është një çështje përshkallëzimi të privilegjeve, dhe njoftimi i Google të martën thotë se kompania ka gjetur indikacione se dobësia mund të përdoret në mënyrë aktive në sulme. Sipas Bazës së të Dhënave Kombëtare të Dobësive të NIST, një gabim logjik në kodin e modemit mund të lejojë anashkalimin e lejeve, duke çuar në përshkallëzim të privilegjeve në distancë (afër/proximale) pa nevojë për privilegje shtesë ekzekutimi dhe pa ndërveprim nga përdoruesi.

Modemi celular është çipi që lidh telefonin me rrjetin celular për thirrje dhe të dhëna, dhe ai ekzekuton softuerin e vet të veçantë. Dobësia ka një rezultat CVSS prej 8.0, që është në rangun e ashpërsisë së lartë. Në terma të thjeshtë, përshkallëzimi i privilegjeve do të thotë që një sulmues mund të fitojë më shumë të drejta aksesi sesa duhet normalisht, në këtë rast brenda modemit celular të telefonit. Përshkrimi në distancë (afër/proximale) do të thotë që një sulmues ndoshta duhet të jetë brenda rrezes së radios ose në një rrugë të afërt rrjeti, por viktima nuk ka nevojë të klikojë një lidhje ose të hapë një skedar. Më 16 shtator 2026, Agjencia e Sigurisë Kibernetike dhe Infrastrukturës (CISA) e SHBA-së shtoi CVE-2026-58704 në katalogun e saj të Dobësive të Shfrytëzuara të Njohura (KEV), një listë e dobësive të sigurisë që sulmuesit po përdorin në mënyrë aktive. CISA e përshkroi çështjen si një dobësi autorizimi të papërshtatshëm në modemin celular, duke thënë se një gabim logjik mund të lejojë një sulmues të anashkalojë kontrollet e lejeve dhe të përshkallëzojë privilegjet. Agjencive Federale të Degës Ekzekutive Civile iu tha të aplikojnë rregullimet deri më 19 shtator 2026. Për shkak se shfrytëzimi nuk kërkon klikim ose hapje skedari, konsiderohet një sulm zero-klik.

Përditësimi i Pixel i shtatorit 2026 zgjidh CVE-2026-58704 dhe 109 dobësi të tjera sigurie. Nga ato rregullime të tjera, 88 adresojnë përshkallëzimin e privilegjeve, 10 adresojnë zbulimin e informacionit, 9 adresojnë ekzekutimin e kodit në distancë dhe 2 adresojnë mohimin e shërbimit. Dy dobësi të përshkallëzimit të privilegjeve me ashpërsi të lartë në komponentët Kernel (bërthama e sistemit operativ) janë gjurmuar si CVE-2026-56914 dhe CVE-2026-58773. Përditësimi gjithashtu rregullon 46 dobësi me ashpërsi kritike nëpër komponentët e Pixel, duke përfshirë BigOcean, Bootloader (softueri që nis pajisjen), IP Multimedia Subsystem (pjesa që trajton thirrjet zanore dhe video përmes të dhënave celulare) dhe Trusted Execution Environment (një zonë e sigurt për operacione të ndjeshme). Këto çështje kritike mund të çojnë në përshkallëzim të privilegjeve ose ekzekutim të kodit në distancë. Google deklaron se niveli i patch-it të sigurisë 2026-09-05 ose më vonë zgjidh të gjitha dobësitë e identifikuara. Përdoruesit mund të instalojnë përditësimin duke shkuar te Cilësimet, pastaj Siguria dhe privatësia, dhe duke ndjekur udhëzimin e përditësimit.

Dobësia e modemit e shfrytëzuar në mënyrë aktive nuk është një rast i izoluar në përditësimet e fundit të Google. Në qershor 2026, Google rregulloi CVE-2025-48595, një dobësi me ashpërsi të lartë në komponentin Framework të Android me një rezultat CVSS prej 8.4, dhe tha se ajo dobësi kishte rënë nën shfrytëzim aktiv. Për pronarët e faqeve të internetit dhe ekipet e IT-së, lidhja me hostimin dhe sigurinë e faqeve është e drejtpërdrejtë. Shumë njerëz përdorin të njëjtin telefon për të menaxhuar panelet e WordPress, panelet e kontrollit të hostimit, emailin e kompanisë dhe kodet e vërtetimit me dy faktorë. Nëse një sulmues fiton të drejta të ngritura në telefon, ajo pajisje nuk mund të besohet më për të mbrojtur hyrjet, mesazhet ose kredencialet e ruajtura, gjë që nga ana tjetër vë në rrezik faqet e internetit dhe llogaritë e aksesuara prej saj. Trajtimi i përditësimeve të telefonit si pjesë e sigurisë së infrastrukturës është tani një kërkesë rutinë. Ekipet e IT-së që tashmë rregullojnë serverët, ruterat dhe sistemet e menaxhimit të përmbajtjes duhet t'i trajtojnë telefonat e përdorur për akses administrativ me të njëjtën urgjencë.

Google nuk ka ndarë detaje rreth atyre që qëndrojnë pas shfrytëzimit të kufizuar të synuar ose saktësisht se si po kryhen sulmet. Njoftimi nuk përshkruan aktorin e kërcënimit ose zinxhirin e sulmit. Për shkak se dobësia mund të aktivizohet në heshtje pa asnjë ndërveprim nga pronari i pajisjes, përgjigja më e sigurt është instalimi i përditësimit të shtatorit 2026 sapo të jetë i disponueshëm. Pas përditësimit, përdoruesit duhet të konfirmojnë që niveli i patch-it të sigurisë së Android tregon 2026-09-05 ose një datë më të vonë. Asnjë zgjidhje alternative nuk përshkruhet në njoftim; vetë patch-i është zbutja. Përdoruesit që vonojnë përditësimin mbeten të ekspozuar ndaj një dobësie që mund të aktivizohet pa asnjë veprim nga ana e tyre, prandaj patch-i duhet të trajtohet si urgjent edhe pa një përshkrim publik të shfrytëzimit.

Për organizatat që menaxhojnë faqe interneti, infrastrukturë hostimi dhe telefonat e përdorur për t'i administruar ato, një praktikë IT dhe konsulencë e fokusuar te siguria si AEU-I mund të ndihmojë në kthimin e njoftimeve të përsëritura të furnitorëve si ky në një plan të detyrueshëm rregullimesh.

Si të Mbroheni

  1. Hapni Cilësimet e telefonit tuaj Pixel, trokitni në Siguria dhe privatësia, pastaj në Sistemi dhe përditësimet, dhe instaloni menjëherë përditësimin më të fundit të shtatorit 2026.
  2. Pas përditësimit, shkoni te Cilësimet > Rreth telefonit dhe konfirmoni që niveli i patch-it të sigurisë së Android tregon 2026-09-05 ose një datë më të vonë.
  3. Aktivizoni përditësimet automatike në mënyrë që rregullimet e ardhshme të sigurisë të instalohen pa ju kujtuar.
  4. Nëse përdorni telefonin për t'u identifikuar në faqe interneti, panele hostimi ose email, aplikoni përditësimin përpara se të vendosni ndonjë fjalëkalim ose kod dyfaktorësh.
  5. Mos e injoroni një njoftim përditësimi vetëm sepse një dobësi tingëllon teknike ose thotë se nuk kërkohet klikim; këto rregullime mbyllin sulme reale.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • cellular modem Pjesa e një telefoni që trajton thirrjet dhe të dhënat celulare përmes rrjetit telefonik.
  • privilege escalation Kur një sulmues fiton të drejta aksesi më të larta në një pajisje sesa duhet normalisht.
  • CVE Common Vulnerabilities and Exposures, një identifikues publik për një dobësi të njohur sigurie.
  • zero-click attack Një sulm që funksionon pa viktima trokitur, klikuar ose hapur një skedar.
  • security patch level Një datë që tregon se cilat rregullime sigurie janë instaluar në një pajisje.
  • remote code execution Një lloj dobësie që lejon një sulmues të ekzekutojë komandat e tij në një pajisje.
  • Known Exploited Vulnerabilities catalog Një listë e qeverisë amerikane me dobësi sigurie që sulmuesit po përdorin në mënyrë aktive, me afate rregullimi për agjencitë federale.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar