Google har i all hast publicerat en akut säkerhetsuppdatering för sina flaggskeppsmobiler i Pixel-serien efter bekräftade rapporter om att en allvarlig sårbarhet i enheternas cellulära mobilmodem utnyttjas i aktiva cyberattacker i det vilda. Säkerhetsbristen, som har tilldelats beteckningen CVE-2026-58704 och har en allvarlighetsgrad på CVSS 8.0 av 10.0, gör det möjligt för angripare att kringgå Android-operativsystemets säkerhetsbarriärer och eskalera sina rättigheter på hårdvarunära nivå. Google meddelar att attackerna hittills har varit begränsade och starkt riktade, vilket är ett klassiskt kännetecken för statligt understött spionage eller användning av kommersiell spionprogramvara.
Sårbarheten finns i mobilmodemets firmware och dess samverkan med Android-kärnans hårdvaruabstraktionslager (HAL). Mobilmodemet (även kallat baseband-processorn) är en separat, högt prioriterad datorkrets i smarttelefonen med ett eget isolerat operativsystem i realtid (RTOS) som hanterar all radiokommunikation mot mobilmaster via 4G- och 5G-nät.
Enligt Googles säkerhetsbulletin och tekniska beskrivningar i den amerikanska sårbarhetsdatabasen NIST NVD uppstår felet genom en logisk brist i åtkomstkontrollen i modemet. När specifika styrsignaler skickas mellan Android-systemets processer och modemet misslyckas drivrutinen med att validera om anroparen har den nödvändiga behörigheten för att ändra modemets interna register. En angripare som redan lyckats etablera en begränsad närvaro på enheten kan utnyttja denna brist för att kringgå behörighetskontroller (privilege escalation) och ta över modemets styrprocesser.
Säkerhetsforskare varnar för att sårbarheter i mobilmodem är bland de mest eftertraktade attackvektorerna för underrättelsetjänster och avancerade hotaktörer (APT). Eftersom mobilmodemet har direkt tillgång till enhetens radiotrafik och mikrofonkanaler kan en komprometterad modemkrets användas för att:
- Avlyssna samtal och läsa SMS i klartext innan de krypteras av applikationer.
- Samla in exakta koordinater och telemetri om användarens fysiska rörelsemönster via mobilmaster.
- Etablera extremt svårupptäckt persistens som inte raderas ens vid en fullständig fabriksåterställning av Android-systemet.
Detta ska alla Pixel-användare göra omedelbart
- Installera Googles säkerhetsuppdatering nu: Gå till `Inställningar -> System -> Programuppdatering -> Systemuppdatering` på din Pixel-telefon och starta nedladdningen omedelbart.
- Starta om telefonen efter installationen: Kontrollera att enheten har startats om fullständigt för att den nya fasta programvaran (firmware) för mobilmodemet ska laddas in i kretsens minne.
- Slå på avancerat skydd för högriskoffer: Personer inom diplomati, journalistik, försvar eller företagsledning bör aktivera Googles program för avancerat skydd samt Androids "Lockdown-läge" när enheten inte används.
Forensiska spår och tekniska indikatorer för IT-avdelningar
Säkerhetsansvariga som undersöker misstänkta mobilintrång bör granska följande forensiska artefakter:
1. Undersök modemets kraschloggar via Android ADB: Anslut enheten i felsökningsläge och granska loggarna efter oväntade baseband-krascher och omstarter: `adb logcat -b radio -d | grep -i -E "modem|rild|crash"` 2. Kontrollera baseband-versionen i systeminställningarna: Säkerställ att basbandsversionen (`Baseband version`) motsvarar den patchade utgåvan från Googles säkerhetsbulletin för september 2026. 3. Övervaka avvikande radiotrafik och telemetri: Kontrollera företagsmobiler efter plötsliga anslutningsförsök mot okända mobilceller (IMSI-catchers eller falska basstationer) i kombination med ovanliga dataströmmar från systemtjänster.