Photo by ubeyonroad on Pexels
預計閱讀 1 分鐘原文來源
Google 為 Pixel 手機推送高風險數據機權限提升漏洞修補 (CVE‑2026‑58704)
核心重點
9 月 15 日,Google 為 Pixel 系列手機發布 9 月例行資安更新,當中針對數據機(modem)元件的高風險權限提升漏洞 CVE‑2026‑58704 進行修補。該漏洞被列為 EoP(Escalation of Privilege),嚴重程度 CVSS 8.8,且已有跡象顯示被用於針對性攻擊。
背景與修補內容
本次更新套用了最新的 Android 作業系統修補(資安層級 2026‑09‑05),共計 110 項安全漏洞,其中 63 項屬於重大(Critical)等級,46 項為高風險(High)等級。Google 在公告中特別指出 CVE‑2026‑58704 為「高風險等級的權限提升漏洞」,發生於手機的 數據機元件。根據美國國家漏洞資料庫(NVD)的說明,該漏洞源於程式碼邏輯錯誤,允許攻擊者繞過行動網路數據機的特定權限檢查。
漏洞機制與影響
- 無需額外執行權限:攻擊者不必先取得系統管理員或 root 權限,即可直接利用此缺口。
- 不需要使用者互動:漏洞利用過程不依賴點擊、安裝或其他使用者操作,提升了遠端攻擊的成功率。
- 目標化利用跡象:Google 暗示已觀測到針對特定目標的利用活動,顯示此漏洞可能被高度組織化的威脅團隊所濫用。
若攻擊成功,惡意程式可在手機上取得比資料機更高的系統權限,進一步執行資料竊取、通訊監控或植入持久化後門等危害,對個人隱私與企業行動安全構成重大威脅。
未來展望與讀者建議
- 即時更新:建議所有 Pixel 用戶於收到 OTA(Over‑The‑Air)推送後,立即安裝此版更新,確保漏洞已被封堵。
- 資安防護常態化:企業與個人應持續關注 Google 的資安公告,將手機作業系統更新納入資安治理流程。
- 資訊共享:資安日報與資安週報現已開放免費電子報訂閱,提供每日與每週的資安要聞,協助讀者快速掌握全球與臺灣最新資安脈動。
透過快速修補與持續的資安情報分享,才能在不斷演變的威脅環境中,為行動裝置建立更堅固的防線。
分享