Pixel modem açığı istismar edildi: CISA'dan 19 Eylül süresi

Google, Pixel telefonların hücresel modem yazılımındaki bir güvenlik açığını kapattı ve şirketin kendi güvenlik ekibi, açığın gerçek hedeflere karşı kullanılmış olabileceğini belirtiyor. CVE-2026-58704 koduyla izlenen açık, 15 Eylül 2026’da yayımlanan Pixel Güncelleme Bülteni'nde yer alıyor; Google bültende “CVE-2026-58704’ün sınırlı ve hedefli bir istismara konu olabileceğine dair belirtiler bulunduğunu” yazıyor. Bülten açığı Modem bileşenindeki “yüksek” dereceli bir yetki yükseltme sorunu olarak sınıflandırıyor ve 2026-09-05 ya da sonrası güvenlik yama seviyesinin sorunu giderdiğini belirtiyor.
Konu bir gün sonra rutin bir bülten notu olmaktan çıktı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) 16 Eylül’de açığı, “Google Pixel Improper Authorization Vulnerability” adıyla Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi ve “bir mantık hatasının saldırganın izin kontrollerini atlayarak yetki yükseltmesine imkan verebileceğini” yazdı. Federal sivil kurumlara, BOD 26-04 sayılı bağlayıcı direktif kapsamında 19 Eylül 2026’ya kadar — yani üç günlük bir süre — yama uygulama zorunluluğu getirildi. CISA kaydı açığı ayrıca adli inceleme (forensic triage) gerekliliği kapsamına alıyor; fidye yazılımı kullanımı ise “bilinmiyor” olarak işaretlenmiş.
Açığı sıradan bir Pixel kullanıcısı açısından dikkat çekici kılan şey, kullanıcıdan hiçbir şey beklememesi. NIST’in Ulusal Güvenlik Açığı Veritabanında (NVD) 15 Eylül’de yayımlanan kayıt şöyle diyor: “Hücresel modemde, koddaki bir mantık hatası nedeniyle izin atlatma mümkün. Bu, ek yürütme yetkisi gerektirmeden uzaktan (yakın/bitişik ağ üzerinden) yetki yükseltmeye yol açabilir. İstismar için kullanıcı etkileşimi gerekmiyor.” KEV eklemesini ilk aktaran The Hacker News, açığı sıfır tıklı (zero-click) bir saldırı olarak tanımladı: kurbanın bir bağlantıya dokunması ya da bir dosya açması gerekmiyor, istismar sessizce gerçekleşebiliyor. NVD kaydında CISA tarafından verilen CVSS 3.1 puanı 8,8 (yüksek) ve saldırı vektörü “bitişik ağ” olarak geçiyor: saldırganın internetin herhangi bir noktasından değil, telefona telsiz ya da ağ yakınlığından erişmesi gerekiyor.
Bilinmeyenler sürüyor. Google saldırganları adlandırmadı, kaç cihazın etkilendiğini ya da saldırının nasıl kurulduğunu açıklamadı; etkilenen Pixel modellerinin listesini de yayımlamadı, yalnızca desteklenen tüm Google cihazlarının 2026-09-05 yama seviyesine yükseltileceğini belirtti. Aynı bülten toplam 110 açığı kapatıyor; bunların 46’sını Google “kritik” olarak derecelendiriyor ve aralarında IP Multimedia Subsystem ile önyükleyici gibi bileşenlerdeki uzaktan kod çalıştırma hataları var. CISA'nın federal kurumlara tanıdığı süre ise 19 Eylül'de doluyor. Kullanıcı için atılacak adım değişmiyor: telefonun ayarlarından güvenlik yama seviyesini kontrol etmek ve Eylül güncellemesi henüz ulaşmadıysa geldiği anda kurmak.
Kaynaklar
- Android Open Source Project — Pixel Update Bulletin, September 2026Birincil kaynak
- CISA — Adds One Known Exploited Vulnerability to CatalogBirincil kaynak
- NIST National Vulnerability Database — CVE-2026-58704Birincil kaynak
- The Hacker Newsİkincil
İlgili
OpenAI ajanı Medicare portalına sızdı, bildirim 84 gün sonra
48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül
Check Point VPN açığı 12 Eylül'den beri hedefte, son tarih 25 Eylül
Zararlı Yazılım Sıradaki Saldırıyı 4 Yapay Zekâya Oylatıyor
Microsoft, 12.000 Kutuyu Vuran Yapay Zekâlı Oltalama Ağını Kapattı
F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
Şimdi trend
- ABD-Çin Ticaret Ateşkesi 10 Ocak'a Uzatıldı
- Lassen'in sıcak sularında 63°C'de üreyen amip bulundu
- 48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
- Oracle'dan 2,45 GW'lık Stargate Veri Merkezinde Mücbir Sebep
- Diller 18 Milyar Dolarlık MGM Teklifini Geri Çekti
- Taylor Swift ‘Showgirl’e 4 Şarkı Ekliyor: 25 Eylül’de Çıkıyor
- WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
- Rivian, kamera arızası için 98.828 aracı geri çağırdı
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.