← 全部文章

安全

正在被利用的 Pixel 零日不是内存安全漏洞。别扭之处正在于此

谷歌 9 月的 Pixel Update Bulletin 修复了 CVE-2026-58704,这是蜂窝调制解调器中的一个权限绕过漏洞,谷歌称有迹象显示它正遭到"有限的定向利用"。它被评为 High,只出现在 Pixel 专属公告里,而且属于逻辑错误——正是谷歌的 Rust 基带加固工作碰不到的那一类。

MAI
谷歌自家产品发布中使用的图片:素色背景上并排摆放的 Pixel 硬件产品线。

9 月 15 日,谷歌发布了 2026 年 9 月的 Pixel Update Bulletin。在约 110 条修复构成的清单中,有一行字改变了这份文档其余部分的读法:

注:有迹象表明 CVE-2026-58704 可能正处于有限的定向利用之下。

漏洞位于蜂窝调制解调器。谷歌自己的分类并不张扬:权限提升,严重性 High,子组件为 Modem。公告文本也是安卓惯用的表述:"在 Cellular Modem 中,代码中的逻辑错误可能导致权限绕过。这可能导致远程(近距/相邻)权限提升,且无需额外的执行权限。"攻击者需要位于相邻网络,并且在目标设备上已经拥有基本权限。无需用户交互,谷歌对攻击复杂度的评级为"低"。

受影响范围

CVECVE-2026-58704
组件蜂窝调制解调器(Pixel 组件)
类型权限提升
严重性(谷歌)High
受影响设备所有在支持期内的 Google Pixel 设备
修复补丁级别2026-09-05
公告发布日期2026 年 9 月 15 日
利用情况谷歌称为"有限的定向"利用

修复随 9 月的 Pixel 更新推送。谷歌公告写明"所有在支持期内的 Google 设备都将收到升级至 2026-09-05 补丁级别的更新",补丁级别可在设备的"设置"中,经"安全和隐私"、"系统和更新"查看。

正在被利用的,恰是分级流程会放到后面的那一个

同一份公告修复了 12 个远程代码执行漏洞和 89 个权限提升漏洞,严重性均为 critical 或 high。而谷歌说正被用来攻击真实目标的那一个,并不在 critical 之列。它是一份满是听上去更严重条目的文档中的一个 High。任何按严重性评分排序的补丁流程,都会较晚才轮到它。

它被放在哪里,和评分同样要紧。9 月的通用 Android Security Bulletin 早一周发布,日期是 9 月 8 日,9 月 10 日更新:两个补丁级别,涵盖 Framework、System、内核与第三方组件的约 180 个问题,其中没有任何一个被标注为遭到利用。被利用的那个漏洞只出现在 Pixel 公告里——这是一份按设备单独发布的文档,多数安卓用户从不会看到,多数安卓硬件也从不会收到。本月唯一确认在野发生的安卓权限提升,是通过谷歌所拥有的最窄的渠道公布的。

Rust 修不了逻辑错误

今年 4 月,谷歌把一个用 Rust 编写的 DNS 解析器放进了 Pixel 10 的调制解调器固件,并就此写了长文。理由站得住脚,坦率之处也值得肯定:"Pixel 调制解调器有数十兆字节的可执行代码。考虑到调制解调器的复杂度和远程攻击面,其他严重的内存安全漏洞可能仍然存在。"谷歌称 Pixel 10 是"第一款把内存安全语言引入其调制解调器的 Pixel 设备"。

CVE-2026-58704 不是内存安全漏洞。它是逻辑错误造成的权限绕过——调制解调器放行了本该拒绝的东西。Rust 能防止解析器在收到恶意输入时破坏内存,但它不会替你正确判断谁有资格提出什么请求。业界最受瞩目的那项基带安全投入,对这个具体漏洞而言并不对症。

这不是在反对那项工作。在固件中,内存破坏仍然是占主导地位的漏洞类别,在负责解析空口不可信数据的组件里把它消灭掉是值得做的。要反对的,是把它读成一件已经完成的工作。基带依然是手机里的第二台计算机:跑着自己的固件,运行在自己的权限级别上,附近任何持有无线设备的人都能够到它,而用户既看不见它,也无从审计它。加固它的内存处理,只是收窄了那栋建筑里的一扇门。

真正处于风险中的是谁

"有限的定向利用"是谷歌的固定说法,用于那些被发现针对特定个人、而非无差别散播的漏洞,从过往案例看,它通常意味着商业监控厂商或有国家背景的攻击者。这个说法把风险的分布诚实地讲清楚了,两个方向都是。多数 Pixel 用户并没有因此受到攻击;而"相邻"这一条件意味着攻击者必须接近目标——这对随机作案是一道门槛,对监控行动却是可以按部就班安排的条件。

真正紧迫的是那批一贯的人群:记者、活动人士、外交人员、律师,以及有理由认为自己已进入某个有预算者视野的高管。对他们来说,一个正遭定向利用、严重性为 High 的调制解调器权限提升,不是公告里的一条脚注。

应当怎么做

安装 9 月更新,并在设备重启后确认其报告的安全补丁级别为 2026-09-05 或更新。如果你的 Pixel 已过支持期,就不会再有补丁了。

如果你用的不是 Pixel 安卓设备,这份公告不覆盖你。对于共享调制解调器代码的其他厂商硬件是否受影响,谷歌没有说明,9 月的通用 Android Bulletin 也没有收录这个 CVE。无论如何,仍应装上厂商推送的 9 月更新。

如果你有理由认为自己属于被定向的人群,请现在就打补丁,而不是等到下一次顺手重启的时候。并且记住攻击面在哪里:只要无线处于开启状态,调制解调器就是可达的,而要移除它,唯一的办法是关掉无线。

Sources: Google: Pixel Update Bulletin—September 2026 · BleepingComputer: Google fixes actively exploited Android zero-day on Pixel devices · SecurityWeek: Android's September 2026 Updates Patch 180 Vulnerabilities · Google: Bringing Rust to the Pixel Baseband · Help Net Security: Google makes it harder to exploit Pixel 10 modem firmware · Android Security Bulletin—September 2026

继续阅读