Google har udgivet sin sikkerhedsopdatering for september 2026 til Pixel-enheder og rettet 110 sårbarheder. Opdateringerne omfatter en alvorlig Android zero-day-sårbarhed, som angribere muligvis allerede udnytter i begrænsede, målrettede operationer.
Virksomheden opfordrer alle ejere af understøttede Pixel-enheder til at installere opdateringen, så snart den bliver tilgængelig.
Zero-day-sårbarhed i Pixel påvirker mobilmodemmet
Den aktivt udnyttede sårbarhed spores som CVE-2026-58704. Den påvirker mobilmodemkomponenten i Google Pixel-enheder.
Google tilskrev sårbarheden en logikfejl, der gør det muligt at omgå tilladelser. De underliggende svagheder omfatter ukorrekt autorisation og svigt i en beskyttelsesmekanisme.
En vellykket udnyttelse kan gøre det muligt for en angriber at øge sine rettigheder på en sårbar smartphone.
Angriberen skal dog have adgang til et nærliggende netværk og grundlæggende rettigheder på den målrettede enhed. Angrebet har lav kompleksitet og kræver ingen interaktion fra brugeren.
Google beskrev sårbarheden som et problem med fjern- eller nærliggende privilegieeskalering. Angribere behøver ikke yderligere eksekveringsrettigheder for at udnytte sårbarheden.
Google opdager begrænset målrettet udnyttelse
Google sagde, at virksomheden havde fundet tegn på, at angribere muligvis udnytter CVE-2026-58704.
Virksomheden beskrev aktiviteten som begrænset og målrettet. Denne formulering indikerer ofte, at angribere bruger en sårbarhed mod et lille antal udvalgte personer frem for at gennemføre omfattende angreb.
Google identificerede dog ikke angriberne eller afslørede, hvem de var rettet mod. Virksomheden gav heller ingen oplysninger om den bredere angrebskæde.
Sikkerhedsfejl, der bruges i målrettede mobilangreb, fungerer ofte sammen med andre sårbarheder. Én sårbarhed kan give indledende adgang, mens en anden øger angriberens rettigheder eller gør det muligt at undslippe et beskyttet miljø.
Google har ikke bekræftet, om CVE-2026-58704 indgik i en sådan kæde.
Septemberopdateringen retter 110 sårbarheder
Pixels sikkerhedsbulletin for september retter yderligere 109 sikkerhedsproblemer ud over den aktivt udnyttede zero-day-sårbarhed.
Opdateringen indeholder rettelser til 12 sårbarheder, der muliggør fjernkørsel af kode. Disse fejl kan potentielt gøre det muligt for angribere at køre skadelig kode på en berørt enhed.
Google rettede også 89 sårbarheder til privilegieeskalering, der er vurderet som kritiske eller alvorlige. Sådanne fejl kan gøre det muligt for skadelige applikationer eller angribere med begrænset adgang at få større kontrol over en smartphone.
De resterende rettelser adresserer andre svagheder på tværs af Pixels hardware- og softwarekomponenter.
Alle understøttede Google-enheder vil modtage sikkerhedsrettelsesniveauet for den 5. september 2026.
Pixel-enheder modtager separate sikkerhedsopdateringer
Pixel-smartphones bruger Android, men modtager sikkerhedsrettelser separat fra enheder fremstillet af andre producenter.
Google kontrollerer hardwareplatformen og udvikler eksklusive funktioner til sin Pixel-serie. Derfor distribuerer virksomheden yderligere rettelser, der adresserer komponenter og funktioner, som er specifikke for disse enheder.
Andre Android-producenter udgiver deres egne opdateringer baseret på deres hardware, software og supportplaner.
Derfor vises en rettelse, der er tilgængelig til Pixel-enheder, muligvis ikke på en smartphone fra en anden producent. Samtidig kan nogle sikkerhedsproblemer kun påvirke Googles hardware.
Sådan installerer du sikkerhedsopdateringen til Pixel
Pixel-brugere bør installere sikkerhedsopdateringen for september uden forsinkelse.
For at kontrollere, om opdateringen er tilgængelig, kan brugere åbne Indstillinger, vælge Sikkerhed og privatliv og derefter åbne System og opdateringer. De skal vælge Sikkerhedsopdatering og trykke på Installer, når opdateringen vises.
Enheden skal genstartes for at fuldføre installationen.
Brugere bør også kontrollere det installerede sikkerhedsrettelsesniveau efter genstarten. Den opdaterede enhed bør vise rettelsesniveauet for den 5. september 2026.
Opdateringen kan blive tilgængelig på forskellige tidspunkter afhængigt af enhedsmodel, mobiloperatør og region. Brugere bør kontrollere igen senere, hvis den ikke er tilgængelig med det samme.
Google rettede en anden zero-day-sårbarhed i juni
Septemberopdateringen følger efter en anden aktivt udnyttet Android-sårbarhed, som Google rettede i juni.
Denne sårbarhed, der spores som CVE-2025-48595, påvirkede Android Framework. Angribere kunne bruge den til at køre kode og øge deres rettigheder på enheder, der kører Android 14 eller nyere.
Google beskrev også denne aktivitet som målrettet udnyttelse.
De to hændelser viser, hvorfor brugere bør installere månedlige Android- og Pixel-opdateringer hurtigt. Målrettede sårbarheder kan i begyndelsen påvirke relativt få personer, men tekniske detaljer kan med tiden muliggøre mere omfattende angreb.
Pixel-ejere bør opdatere med det samme
Google har ikke offentliggjort detaljer om angrebene, der involverer CVE-2026-58704. Ikke desto mindre gør bekræftede tegn på udnyttelse opdateringen presserende.
Brugere bør også installere applikationsopdateringer og fjerne apps, de ikke længere har brug for. Kun at downloade software fra pålidelige kilder kan yderligere reducere risikoen for, at skadelige applikationer får den grundlæggende adgang, der kræves til en exploit-kæde.
Organisationer, der administrerer Pixel-enheder, bør bekræfte, at medarbejderne har installeret den nye rettelse. Værktøjer til administration af mobile enheder kan hjælpe sikkerhedsteams med at identificere smartphones, der kører forældet software.
Septemberopdateringen retter mange alvorlige sårbarheder ud over zero-day-sårbarheden i Pixel. Derfor beskytter installationen enheder mod en bredere vifte af potentielle angreb.


0 svar til “Google retter aktivt udnyttet zero-day-sårbarhed i Pixel”