Cybersécurité

Faille du modem Pixel exploitée : la CISA fixe le 19 septembre

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Faille du modem Pixel exploitée : la CISA fixe le 19 septembre
Photo : Google (official Pixel product image)
0 0
XWhatsAppTelegramLinkedIn

Google a corrigé une faille dans le modem cellulaire des téléphones Pixel qui, selon sa propre équipe de sécurité, a peut-être déjà servi contre des cibles réelles. Référencée CVE-2026-58704, la vulnérabilité figure dans le bulletin de mise à jour Pixel publié le 15 septembre 2026, où Google indique qu’il existe des « indications selon lesquelles CVE-2026-58704 pourrait faire l’objet d’une exploitation limitée et ciblée ». Le bulletin la classe comme une élévation de privilèges de sévérité élevée dans le composant Modem et précise que le niveau de correctif de sécurité 2026-09-05 ou plus récent la corrige.

Le lendemain, l’affaire a changé d’échelle. Le 16 septembre, l’agence américaine de cybersécurité CISA a ajouté la faille à son catalogue des vulnérabilités activement exploitées (KEV) sous le nom « Google Pixel Improper Authorization Vulnerability », en décrivant une erreur de logique qui « peut permettre à un attaquant de contourner les contrôles d’autorisation et d’élever ses privilèges ». Les agences fédérales civiles ont jusqu’au 19 septembre 2026 pour appliquer le correctif au titre de la directive BOD 26-04, soit trois jours. La fiche de la CISA soumet en outre la faille à ses exigences de tri forensique et indique un usage par des rançongiciels « inconnu ».

Ce qui rend la faille notable pour un propriétaire de Pixel, c’est ce qu’elle lui demande : rien. La fiche de la National Vulnerability Database, publiée le 15 septembre, indique : « Dans le modem cellulaire, un contournement d’autorisation est possible en raison d’une erreur de logique dans le code. Cela peut conduire à une élévation de privilèges à distance (à proximité/adjacente) sans privilèges d’exécution supplémentaires. Aucune interaction de l’utilisateur n’est nécessaire pour l’exploitation. » The Hacker News, qui a rapporté le premier l’ajout au KEV, parle d’une attaque « zéro clic » : l’utilisateur n’a ni lien à toucher ni fichier à ouvrir. Le score CVSS 3.1 inscrit dans le NVD, attribué par la CISA, est de 8,8 (élevé), avec un vecteur d’attaque « réseau adjacent » : l’attaquant doit se trouver à proximité radio ou réseau de l’appareil, et non n’importe où sur internet.

Plusieurs points restent inconnus. Google n’a nommé ni les attaquants ni le nombre d’appareils touchés, n’a pas décrit le déroulé des attaques et n’a pas publié de liste de modèles Pixel concernés, se bornant à indiquer que tous les appareils Google pris en charge recevront le niveau de correctif 2026-09-05. Le même bulletin corrige 110 vulnérabilités au total, dont 46 classées critiques par Google, parmi lesquelles des failles d’exécution de code à distance dans des composants comme l’IP Multimedia Subsystem et le chargeur d’amorçage. Pour l’utilisateur, la marche à suivre ne change pas : vérifier le niveau de correctif de sécurité de l’appareil et installer la mise à jour de septembre dès qu’elle arrive.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.