Google har lansert sikkerhetsoppdateringen for september 2026 for Pixel-enheter og rettet 110 sårbarheter. Oppdateringene inkluderer en alvorlig Android zero-day-sårbarhet som angripere allerede kan utnytte i begrensede, målrettede operasjoner.
Selskapet oppfordrer alle eiere av støttede Pixel-enheter til å installere oppdateringen så snart den blir tilgjengelig.
Zero-day-sårbarhet i Pixel påvirker mobilmodemet
Den aktivt utnyttede sårbarheten spores som CVE-2026-58704. Den påvirker mobilmodemkomponenten i Google Pixel-enheter.
Google knyttet sårbarheten til en logisk feil som gjør det mulig å omgå tillatelser. De underliggende svakhetene omfatter feilaktig autorisering og svikt i en beskyttelsesmekanisme.
Vellykket utnyttelse kan gjøre det mulig for en angriper å øke rettighetene sine på en sårbar smarttelefon.
Angriperen trenger imidlertid tilgang til et nærliggende nettverk og grunnleggende rettigheter på den målrettede enheten. Angrepet har lav kompleksitet og krever ingen interaksjon fra brukeren.
Google beskrev sårbarheten som et problem med ekstern eller nærliggende privilegieeskalering. Angripere trenger ikke ytterligere kjørerettigheter for å utnytte sårbarheten.
Google oppdager begrenset målrettet utnyttelse
Google sa at selskapet hadde funnet indikasjoner på at angripere kan utnytte CVE-2026-58704.
Selskapet beskrev aktiviteten som begrenset og målrettet. Denne formuleringen indikerer ofte at angripere bruker en sårbarhet mot et lite antall utvalgte personer i stedet for å gjennomføre omfattende angrep.
Google identifiserte imidlertid ikke angriperne eller avslørte hvem de rettet seg mot. Selskapet ga heller ingen informasjon om den bredere angrepskjeden.
Sikkerhetsfeil som brukes i målrettede mobilangrep, fungerer ofte sammen med andre sårbarheter. Én sårbarhet kan gi innledende tilgang, mens en annen øker angriperens rettigheter eller gjør det mulig å unnslippe et beskyttet miljø.
Google har ikke bekreftet om CVE-2026-58704 var en del av en slik kjede.
Septemberoppdateringen retter 110 sårbarheter
Pixels sikkerhetsbulletin for september retter ytterligere 109 sikkerhetsproblemer i tillegg til den aktivt utnyttede zero-day-sårbarheten.
Oppdateringen inkluderer rettelser for 12 sårbarheter for ekstern kjøring av kode. Disse feilene kan potensielt gjøre det mulig for angripere å kjøre skadelig kode på en berørt enhet.
Google rettet også 89 sårbarheter for privilegieeskalering som er vurdert som kritiske eller alvorlige. Slike feil kan gjøre det mulig for skadelige applikasjoner eller angripere med begrenset tilgang å få større kontroll over en smarttelefon.
De resterende rettelsene adresserer andre svakheter på tvers av Pixels maskinvare- og programvarekomponenter.
Alle støttede Google-enheter vil motta sikkerhetsoppdateringsnivået 5. september 2026.
Pixel-enheter mottar separate sikkerhetsoppdateringer
Pixel-smarttelefoner bruker Android, men mottar sikkerhetsoppdateringer separat fra enheter produsert av andre produsenter.
Google kontrollerer maskinvareplattformen og utvikler eksklusive funksjoner for Pixel-serien. Derfor distribuerer selskapet ytterligere rettelser som adresserer komponenter og funksjoner som er spesifikke for disse enhetene.
Andre Android-produsenter lanserer sine egne oppdateringer basert på maskinvare, programvare og støtteplaner.
Derfor kan en oppdatering som er tilgjengelig for Pixel-enheter, mangle på en smarttelefon fra en annen produsent. Samtidig kan enkelte sikkerhetsproblemer bare påvirke Googles maskinvare.
Slik installerer du sikkerhetsoppdateringen for Pixel
Pixel-brukere bør installere sikkerhetsoppdateringen for september uten forsinkelse.
For å se etter oppdateringen kan brukere åpne Innstillinger, velge Sikkerhet og personvern og deretter åpne System og oppdateringer. De bør velge Sikkerhetsoppdatering og trykke på Installer når oppdateringen vises.
Enheten må startes på nytt for å fullføre installasjonen.
Brukere bør også kontrollere det installerte sikkerhetsoppdateringsnivået etter omstarten. Den oppdaterte enheten skal vise oppdateringsnivået 5. september 2026.
Oppdateringen kan bli tilgjengelig på forskjellige tidspunkter avhengig av enhetsmodell, mobiloperatør og region. Brukere bør sjekke igjen senere hvis den ikke er tilgjengelig umiddelbart.
Google rettet en annen zero-day-sårbarhet i juni
Septemberoppdateringen følger en annen aktivt utnyttet Android-sårbarhet som Google rettet i juni.
Denne sårbarheten, som spores som CVE-2025-48595, påvirket Android Framework. Angripere kunne bruke den til å kjøre kode og øke rettighetene sine på enheter som kjører Android 14 eller nyere.
Google beskrev også denne aktiviteten som målrettet utnyttelse.
De to hendelsene viser hvorfor brukere bør installere månedlige Android- og Pixel-oppdateringer raskt. Målrettede sårbarheter kan påvirke relativt få personer i starten, men tekniske detaljer kan etter hvert muliggjøre mer omfattende angrep.
Pixel-eiere bør oppdatere umiddelbart
Google har ikke publisert detaljer om angrepene som involverer CVE-2026-58704. Likevel gjør bekreftede tegn på utnyttelse oppdateringen presserende.
Brukere bør også installere applikasjonsoppdateringer og fjerne apper de ikke lenger trenger. Å laste ned programvare kun fra pålitelige kilder kan ytterligere redusere risikoen for at skadelige applikasjoner får den grunnleggende tilgangen som kreves for en exploit-kjede.
Organisasjoner som administrerer Pixel-enheter, bør bekrefte at ansatte har installert den nye oppdateringen. Verktøy for administrasjon av mobile enheter kan hjelpe sikkerhetsteam med å identifisere smarttelefoner som kjører utdatert programvare.
Septemberoppdateringen retter mange alvorlige sårbarheter utover zero-day-sårbarheten i Pixel. Derfor beskytter installasjonen enheter mot et bredere spekter av potensielle angrep.


0 responses to “Google fikser aktivt utnyttet zero-day-sårbarhet i Pixel”