谷歌公司已为旗下Pixel系列智能手机的一项安全漏洞提供修复。公司同时表示,有迹象显示,这项漏洞可能正在遭到范围有限、针对特定目标的实际利用。美国网络安全和基础设施安全局于于9月16日,把这一涉及手机调制解调器的漏洞,加入其专门收录已知正在遭到实际利用的安全漏洞的公开目录。随着美国机构将漏洞正式列入目录,为Pixel设备安装9月安全更新的必要性和紧迫性再次受到关注。
该机构的目录以CVE-2026-58704这一编号标识漏洞,并在相应条目中将9月19日列为完成修复的截止日期。对于受影响的组织,机构给出的要求是遵循供应商发布的缓解措施指引,按照这些官方说明对受影响的设备采取相应的缓解措施。至于实施勒索软件攻击的团伙是否已经在相关攻击活动中使用这项漏洞,目录记录的状态仍然是未知。因此,漏洞被加入已遭利用的目录这一事实,并不能据此证明它与勒索软件攻击之间存在关联。
由谷歌提供并收录在公开的通用漏洞和披露编号(CVE)记录中的技术说明指出,蜂窝调制解调器代码内存在逻辑错误,可能导致权限检查被绕过。攻击者如果在网络距离上接近目标,就可能借此取得超出原有权限的更高权限。这一过程不需要用户点击或进行其他交互,也不需要额外的代码执行权限。Pixel公告将问题的严重程度列为高危,但这份针对Pixel发布的公告并没有将该问题描述为一种能够针对每一部安卓手机实施的通用攻击方式。
谷歌于9月15日发布这份Pixel更新公告,适用对象是仍获得支持的Pixel设备,内容是对覆盖范围更广的安卓安全公告的补充。谷歌说明,在旗下设备上,安全补丁级别只要达到2026-09-05或更晚日期,就能够解决9月这两份公告中列出的全部问题。这里所写的2026-09-05用于标记设备安装的安全补丁级别,并不是这份Pixel公告实际对外发布的日期,两者代表的信息不同。
谷歌的通告公开说明,已经出现漏洞可能遭到针对性利用的迹象。不过,公司没有在公告中披露攻击者身份、受害者身份,或受到影响的手机的具体受影响数量。美国网络安全机构此次新增的目录条目,也没有指认任何实施攻击的责任方。这些披露的信息确认存在一项需要重视的安全问题,但就攻击究竟达到什么规模、在什么具体情况下发生而言,现有公开披露仍未作出明确说明。
谷歌呼吁客户接受向设备提供的这些更新。按照其官方支持指南,机主可以打开设置,在关于手机及安卓版本页面中查看安卓安全更新状态;要查找当前可用的更新,则可进入系统下的软件更新页面。Pixel设备会在后台下载更新,但完成下载不等于更新已经生效,用户还需要重新启动设备,已安装的更新才会启用。更新何时送达具体设备,并没有统一到达时间,相关安排会随设备以及移动通信运营商而有所不同。
评论