Ciberseguridad

Fallo del módem Pixel explotado: CISA fija el 19 de septiembre

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Fallo del módem Pixel explotado: CISA fija el 19 de septiembre
Foto: Google (official Pixel product image)
0 0
XWhatsAppTelegramLinkedIn

Google ha corregido una vulnerabilidad en el módem celular de los teléfonos Pixel que, según su propio equipo de seguridad, puede haberse utilizado ya contra objetivos reales. El fallo, identificado como CVE-2026-58704, figura en el boletín de actualización de Pixel publicado el 15 de septiembre de 2026, donde Google afirma que existen “indicios de que CVE-2026-58704 podría estar siendo objeto de una explotación limitada y dirigida”. El boletín lo clasifica como una elevación de privilegios de gravedad alta en el componente Módem y señala que el nivel de parche de seguridad 2026-09-05 o posterior lo resuelve.

Un día después dejó de ser una nota rutinaria. El 16 de septiembre, la Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) añadió el fallo a su catálogo de vulnerabilidades explotadas conocidas (KEV) con el nombre “Google Pixel Improper Authorization Vulnerability” y describió un error de lógica que “puede permitir a un atacante eludir las comprobaciones de permisos y elevar privilegios”. Las agencias civiles federales tienen hasta el 19 de septiembre de 2026 para aplicar la corrección en virtud de la directiva BOD 26-04: un plazo de tres días. La ficha de CISA somete además la vulnerabilidad a sus requisitos de triaje forense y marca el uso por parte de ransomware como “desconocido”.

Lo que hace destacable el fallo para cualquier usuario de Pixel es lo que exige de él: nada. La entrada de la National Vulnerability Database, publicada el 15 de septiembre, dice: “En el módem celular existe una posible omisión de permisos debida a un error de lógica en el código. Esto podría permitir una elevación remota (próxima/adyacente) de privilegios sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación”. The Hacker News, que informó primero de la inclusión en el KEV, lo describió como un ataque de cero clics, porque el propietario no tiene que pulsar ningún enlace ni abrir ningún archivo. La puntuación CVSS 3.1 registrada en el NVD, asignada por CISA, es de 8,8 (alta), con un vector de ataque de “red adyacente”: el atacante necesita proximidad de radio o de red al teléfono, no un camino desde cualquier punto de internet.

Quedan preguntas abiertas. Google no ha identificado a los atacantes, ni ha dicho cuántos dispositivos se vieron afectados, ni ha descrito la cadena del ataque; tampoco ha publicado una lista de modelos Pixel afectados, más allá de indicar que todos los dispositivos compatibles recibirán el nivel de parche 2026-09-05. El mismo boletín cierra 110 vulnerabilidades en total, 46 de ellas calificadas como críticas por Google, entre ellas fallos de ejecución remota de código en componentes como el IP Multimedia Subsystem y el gestor de arranque. Para el usuario, el paso sigue siendo el mismo: comprobar el nivel de parche de seguridad del dispositivo e instalar la actualización de septiembre en cuanto esté disponible.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.