預計閱讀 1 分鐘原文來源
事件概述
美國網路安全與基礎設施安全局(CISA)於 9 月 16 日發佈緊急警示,指出 Google Pixel 手機的行動網路數據機元件零時差漏洞 CVE‑2026‑58704 已被「積極利用」。CISA 已將此漏洞納入 已遭利用的漏洞名單(KEV),並要求所有聯邦機構必須在 9 月 19 日前完成修補。Google 於 9 月 15 日釋出本月例行更新,已將該漏洞的修補程式納入系統更新。
漏洞技術細節
CVE‑2026‑58704 屬於 授權不當(Authorization Bypass)類型的弱點,根植於 Pixel 手機的調製解調器(modem)模組。該模組負責處理行動網路通訊,若遭到惡意操控,攻擊者可直接影響設備的底層連線功能。漏洞的核心是一個 邏輯錯誤:在權限檢查流程中,特定指令可繞過原本的驗證機制,從而取得 權限提升(Privilege Escalation)的能力,進一步執行任意程式碼或竊取敏感資料。
影響與風險
-
聯邦機構資訊安全:因為美國政府系統大量使用 Pixel 裝置作為測試或內部通訊平台,若未即時更新,可能成為攻擊者滲透內部網路的入口。
-
企業與個人用戶:雖然 CISA 的指令僅針對聯邦機構,但同樣的漏洞亦影響全球所有 Pixel 手機持有人。若攻擊者成功利用此漏洞,可能導致通訊內容被竊聽、惡意軟體植入,甚至遠端控制裝置。
-
供應鏈安全:調製解調器屬於硬體與韌體交叉的關鍵元件,此類漏洞若未即時修補,將為供應鏈攻擊提供可乘之機。
應對與未來展望
- 立即更新:所有 Pixel 手機使用者應在收到系統更新後,立即執行安裝,確保漏洞已被封堵。
- 加強資安監控:企業與機關應檢視內部資安監控規則,加入對調製解調器異常行為的偵測,避免攻擊者利用零時差漏洞進行隱蔽行動。
- 持續資訊共享:CISA 已將此漏洞列入 KEV,未來將持續追蹤相關利用情況,並與國際資安社群共享資訊,提升整體防禦能力。
- 未來韌體安全:此事件提醒業界在設計調製解調器韌體時,必須加強權限檢查與程式碼審計,避免類似的授權繞過問題再度出現。
資安日報與 資安週報 近期推出免費電子報,提供每日、每週資安要聞,協助讀者快速掌握全球與臺灣最新資安脈動,建議相關人員訂閱以提升資訊防護意識。
分享