Pixel-Modem-Lücke ausgenutzt: CISA-Frist bis 19. September

Google hat eine Schwachstelle im Mobilfunk-Modem der Pixel-Smartphones geschlossen, die nach Angaben des eigenen Sicherheitsteams möglicherweise bereits gegen reale Ziele eingesetzt wurde. Die unter CVE-2026-58704 geführte Lücke steht im Pixel Update Bulletin vom 15. September 2026. Dort schreibt Google, es gebe „Hinweise darauf, dass CVE-2026-58704 Gegenstand einer begrenzten, gezielten Ausnutzung sein könnte“. Das Bulletin stuft den Fehler als Rechteausweitung mit dem Schweregrad „hoch“ in der Komponente Modem ein; behoben ist er ab dem Sicherheitspatch-Stand 2026-09-05.
Einen Tag später wurde aus der Bulletin-Notiz ein Termindruck. Die US-Cybersicherheitsbehörde CISA nahm die Schwachstelle am 16. September unter dem Namen „Google Pixel Improper Authorization Vulnerability“ in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) auf und beschrieb einen Logikfehler, der „einem Angreifer erlauben kann, Berechtigungsprüfungen zu umgehen und Rechte auszuweiten“. Zivile Bundesbehörden müssen nach der verbindlichen Direktive BOD 26-04 bis zum 19. September 2026 patchen – ein Fenster von drei Tagen. Der KEV-Eintrag ordnet die Lücke zudem den forensischen Triage-Anforderungen zu; eine Nutzung durch Ransomware ist als „unbekannt“ vermerkt.
Bemerkenswert für normale Pixel-Besitzerinnen und -Besitzer ist, was der Angriff von ihnen verlangt: nichts. Der am 15. September veröffentlichte Eintrag in der National Vulnerability Database lautet: „Im Mobilfunk-Modem ist aufgrund eines Logikfehlers im Code eine Umgehung von Berechtigungen möglich. Dies kann ohne zusätzliche Ausführungsrechte zu einer Rechteausweitung aus der Ferne (räumlich benachbart) führen. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich.“ The Hacker News, das die KEV-Aufnahme zuerst meldete, beschrieb das Ganze als Zero-Click-Angriff: Niemand muss einen Link antippen oder eine Datei öffnen. Der von CISA vergebene CVSS-3.1-Wert im NVD-Eintrag liegt bei 8,8 (hoch), der Angriffsvektor lautet „benachbartes Netzwerk“ – der Angreifer braucht also Funk- oder Netznähe zum Gerät und keinen beliebigen Internetzugang.
Vieles bleibt offen. Google nennt weder die Angreifer noch die Zahl der betroffenen Geräte oder den Ablauf der Angriffe und hat keine Liste betroffener Pixel-Modelle veröffentlicht; es heißt lediglich, alle unterstützten Google-Geräte erhielten den Patch-Stand 2026-09-05. Dasselbe Bulletin schließt insgesamt 110 Schwachstellen, 46 davon stuft Google als kritisch ein, darunter Lücken für Codeausführung aus der Ferne in Komponenten wie dem IP Multimedia Subsystem und dem Bootloader. Für Nutzerinnen und Nutzer bleibt der Schritt derselbe: den Sicherheitspatch-Stand des Geräts prüfen und das September-Update installieren, sobald es verfügbar ist.
Quellen
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.