Siber güvenlik

Pixel modem açığı istismar edildi: CISA'dan 19 Eylül süresi

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendiyeni bilgiler eklendi

Pixel modem açığı istismar edildi: CISA'dan 19 Eylül süresi
Fotoğraf: Google (official Pixel product image)
0 0
XWhatsAppTelegramLinkedIn

Google, Pixel telefonların hücresel modem yazılımındaki bir güvenlik açığını kapattı ve şirketin kendi güvenlik ekibi, açığın gerçek hedeflere karşı kullanılmış olabileceğini belirtiyor. CVE-2026-58704 koduyla izlenen açık, 15 Eylül 2026’da yayımlanan Pixel Güncelleme Bülteni'nde yer alıyor; Google bültende “CVE-2026-58704’ün sınırlı ve hedefli bir istismara konu olabileceğine dair belirtiler bulunduğunu” yazıyor. Bülten açığı Modem bileşenindeki “yüksek” dereceli bir yetki yükseltme sorunu olarak sınıflandırıyor ve 2026-09-05 ya da sonrası güvenlik yama seviyesinin sorunu giderdiğini belirtiyor.

Konu bir gün sonra rutin bir bülten notu olmaktan çıktı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) 16 Eylül’de açığı, “Google Pixel Improper Authorization Vulnerability” adıyla Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi ve “bir mantık hatasının saldırganın izin kontrollerini atlayarak yetki yükseltmesine imkan verebileceğini” yazdı. Federal sivil kurumlara, BOD 26-04 sayılı bağlayıcı direktif kapsamında 19 Eylül 2026’ya kadar — yani üç günlük bir süre — yama uygulama zorunluluğu getirildi. CISA kaydı açığı ayrıca adli inceleme (forensic triage) gerekliliği kapsamına alıyor; fidye yazılımı kullanımı ise “bilinmiyor” olarak işaretlenmiş.

Açığı sıradan bir Pixel kullanıcısı açısından dikkat çekici kılan şey, kullanıcıdan hiçbir şey beklememesi. NIST’in Ulusal Güvenlik Açığı Veritabanında (NVD) 15 Eylül’de yayımlanan kayıt şöyle diyor: “Hücresel modemde, koddaki bir mantık hatası nedeniyle izin atlatma mümkün. Bu, ek yürütme yetkisi gerektirmeden uzaktan (yakın/bitişik ağ üzerinden) yetki yükseltmeye yol açabilir. İstismar için kullanıcı etkileşimi gerekmiyor.” KEV eklemesini ilk aktaran The Hacker News, açığı sıfır tıklı (zero-click) bir saldırı olarak tanımladı: kurbanın bir bağlantıya dokunması ya da bir dosya açması gerekmiyor, istismar sessizce gerçekleşebiliyor. NVD kaydında CISA tarafından verilen CVSS 3.1 puanı 8,8 (yüksek) ve saldırı vektörü “bitişik ağ” olarak geçiyor: saldırganın internetin herhangi bir noktasından değil, telefona telsiz ya da ağ yakınlığından erişmesi gerekiyor.

Bilinmeyenler sürüyor. Google saldırganları adlandırmadı, kaç cihazın etkilendiğini ya da saldırının nasıl kurulduğunu açıklamadı; etkilenen Pixel modellerinin listesini de yayımlamadı, yalnızca desteklenen tüm Google cihazlarının 2026-09-05 yama seviyesine yükseltileceğini belirtti. Aynı bülten toplam 110 açığı kapatıyor; bunların 46’sını Google “kritik” olarak derecelendiriyor ve aralarında IP Multimedia Subsystem ile önyükleyici gibi bileşenlerdeki uzaktan kod çalıştırma hataları var. CISA'nın federal kurumlara tanıdığı süre ise 19 Eylül'de doluyor. Kullanıcı için atılacak adım değişmiyor: telefonun ayarlarından güvenlik yama seviyesini kontrol etmek ve Eylül güncellemesi henüz ulaşmadıysa geldiği anda kurmak.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.