Faille du modem Pixel exploitée : la CISA fixe le 19 septembre

Google a corrigé une faille dans le modem cellulaire des téléphones Pixel qui, selon sa propre équipe de sécurité, a peut-être déjà servi contre des cibles réelles. Référencée CVE-2026-58704, la vulnérabilité figure dans le bulletin de mise à jour Pixel publié le 15 septembre 2026, où Google indique qu’il existe des « indications selon lesquelles CVE-2026-58704 pourrait faire l’objet d’une exploitation limitée et ciblée ». Le bulletin la classe comme une élévation de privilèges de sévérité élevée dans le composant Modem et précise que le niveau de correctif de sécurité 2026-09-05 ou plus récent la corrige.
Le lendemain, l’affaire a changé d’échelle. Le 16 septembre, l’agence américaine de cybersécurité CISA a ajouté la faille à son catalogue des vulnérabilités activement exploitées (KEV) sous le nom « Google Pixel Improper Authorization Vulnerability », en décrivant une erreur de logique qui « peut permettre à un attaquant de contourner les contrôles d’autorisation et d’élever ses privilèges ». Les agences fédérales civiles ont jusqu’au 19 septembre 2026 pour appliquer le correctif au titre de la directive BOD 26-04, soit trois jours. La fiche de la CISA soumet en outre la faille à ses exigences de tri forensique et indique un usage par des rançongiciels « inconnu ».
Ce qui rend la faille notable pour un propriétaire de Pixel, c’est ce qu’elle lui demande : rien. La fiche de la National Vulnerability Database, publiée le 15 septembre, indique : « Dans le modem cellulaire, un contournement d’autorisation est possible en raison d’une erreur de logique dans le code. Cela peut conduire à une élévation de privilèges à distance (à proximité/adjacente) sans privilèges d’exécution supplémentaires. Aucune interaction de l’utilisateur n’est nécessaire pour l’exploitation. » The Hacker News, qui a rapporté le premier l’ajout au KEV, parle d’une attaque « zéro clic » : l’utilisateur n’a ni lien à toucher ni fichier à ouvrir. Le score CVSS 3.1 inscrit dans le NVD, attribué par la CISA, est de 8,8 (élevé), avec un vecteur d’attaque « réseau adjacent » : l’attaquant doit se trouver à proximité radio ou réseau de l’appareil, et non n’importe où sur internet.
Plusieurs points restent inconnus. Google n’a nommé ni les attaquants ni le nombre d’appareils touchés, n’a pas décrit le déroulé des attaques et n’a pas publié de liste de modèles Pixel concernés, se bornant à indiquer que tous les appareils Google pris en charge recevront le niveau de correctif 2026-09-05. Le même bulletin corrige 110 vulnérabilités au total, dont 46 classées critiques par Google, parmi lesquelles des failles d’exécution de code à distance dans des composants comme l’IP Multimedia Subsystem et le chargeur d’amorçage. Pour l’utilisateur, la marche à suivre ne change pas : vérifier le niveau de correctif de sécurité de l’appareil et installer la mise à jour de septembre dès qu’elle arrive.
Sources
- Android Open Source Project — Pixel Update Bulletin, September 2026Source primaire
- CISA — Adds One Known Exploited Vulnerability to CatalogSource primaire
- NIST National Vulnerability Database — CVE-2026-58704Source primaire
- The Hacker NewsSecondaire
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
Trending now
- La trêve commerciale USA-Chine prolongée au 10 janvier
- Une amibe se reproduit à 63 °C et recule la limite du vivant
- 996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
- Oracle invoque la force majeure sur le centre de données Jupiter
- Diller retire son offre de 18 milliards de dollars sur MGM
- Taylor Swift ajoute 4 titres à « Showgirl », le 25 septembre
- Faille RCE WordPress : les attaques ont décuplé après le correctif
- Rivian rappelle 98 828 véhicules pour la caméra de recul
Comments
No comments yet. Be the first.