A Google divulgou que uma falha de segurança de alta severidade no Modem Celular do Pixel está sendo explorada em ambiente real.
A vulnerabilidade, registrada como CVE-2026-58704 (pontuação CVSS — Common Vulnerability Scoring System, ou Sistema Comum de Pontuação de Vulnerabilidades: 8,0), é uma falha de escalonamento de privilégios.
"No Modem Celular, há um possível contorno de permissão devido a um erro de lógica no código", segundo a descrição da falha na NVD (National Vulnerability Database, ou Base Nacional de Vulnerabilidades) do NIST (National Institute of Standards and Technology, ou Instituto Nacional de Padrões e Tecnologia dos Estados Unidos). "Isso pode levar a um escalonamento remoto (próximo/adjacente) de privilégios, sem necessidade de privilégios adicionais de execução. Não é necessária interação do usuário para a exploração."
Em um aviso emitido na terça-feira, a Google reconheceu ter encontrado indícios de que "a CVE-2026-58704 pode estar sob exploração limitada e direcionada", mas não compartilhou mais detalhes sobre a natureza dos ataques que a exploram nem sobre a identidade do agente da ameaça por trás deles.
Além da CVE-2026-58704, a Google corrigiu outras 109 falhas de segurança como parte das atualizações mais recentes do Pixel para setembro de 2026. Dessas, 88 permitem escalonamento de privilégios, 10 permitem divulgação de informações, nove permitem execução remota de código e duas permitem negação de serviço (DoS — Denial of Service).
Entre elas, estão duas vulnerabilidades de escalonamento de privilégios de alta severidade em componentes do Kernel (CVE-2026-56914 e CVE-2026-58773), além de 46 vulnerabilidades de severidade crítica em diversos componentes do Pixel, como BigOcean, Bootloader, Subsistema IP Multimídia e Ambiente de Execução Confiável, que podem levar a escalonamento de privilégios e execução remota de código.
Os níveis de patch de segurança de 2026-09-05 ou posteriores resolvem todas as falhas identificadas. Os usuários são aconselhados a atualizar seus dispositivos para a versão mais recente acessando Configurações > Segurança e privacidade.
Em junho de 2026, a Google havia enviado correções para uma falha de alta severidade no componente Framework do Android (CVE-2025-48595, pontuação CVSS: 8,4) que, segundo a empresa, estava sob exploração ativa.
Atualização
A CISA (Cybersecurity and Infrastructure Security Agency, ou Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos), em 16 de setembro de 2026, adicionou a CVE-2026-58704 ao seu catálogo KEV (Known Exploited Vulnerabilities, ou Vulnerabilidades Exploradas Conhecidas), exigindo que agências do FCEB (Federal Civilian Executive Branch, ou Ramo Executivo Civil Federal) dos EUA aplicassem as correções até 19 de setembro de 2026.
"Dispositivos Google Pixel contêm uma falha de autorização inadequada no modem celular", disse a CISA em comunicado. "Um erro de lógica pode permitir que um atacante contorne verificações de permissão e escale privilégios."
A vulnerabilidade pode ser explorada como parte do que se chama ataque de clique zero, pois não exige que a vítima clique em um link ou abra um arquivo para disparar o exploit. Em outras palavras, pode ser explorada de forma silenciosa e sem qualquer interação do proprietário do dispositivo Pixel.