בטווח קליטה, בלי ללחוץ על כלום: החולשה בציון 8.8 במודם הסלולרי של Pixel
ב-15 בספטמבר 2026 פרסמה Google את עדכון האבטחה של Pixel, ובתוכו משפט זהיר: יש אינדיקציות לכך ש-CVE-2026-58704 עשויה להיות בניצול מוגבל וממוקד. יום אחר כך צירפה אותה CISA לקטלוג החולשות המנוצלות בפועל, עם מועד יעד של שלושה ימים. הציון 8.8, והתוקף לא צריך שתלחצו על שום דבר.
סקירה כללית
המודם הסלולרי מנהל את הקשר עם רשת הסלולר, והוא מעבד נתונים שמגיעים אליו ישר מהאוויר גם כשהמסך כבוי. סביבו יש חומה: מה שרץ בתוכו אמור להישאר בתוכו ולא לגעת בנתונים של בעל המכשיר.
החולשה הזאת היא חור בחומה. לפי הרשומה מדובר בשגיאה לוגית שמאפשרת לעקוף בדיקת הרשאות, והיא נרשמה בשני סיווגים, הרשאה שגויה (CWE-285) וכשל במנגנון הגנה (CWE-693). המחסום היה קיים, והוא לא עצר.
מזהה: CVE-2026-58704
סוג: עקיפת בדיקת הרשאות במודם הסלולרי (CWE-285, CWE-693)
מוצר: המודם הסלולרי במכשירי Google Pixel
גרסאות מושפעות: הרשומה ב-NVD אינה נוקבת בטווח. הקובע הוא רמת עדכון האבטחה במכשיר
גרסה מתוקנת: רמת עדכון אבטחה 2026-09-05 ומעלה
ניצול בפועל: כן, נכנסה לקטלוג ה-KEV של CISA ב-16 בספטמבר 2026
ציר זמן
15 בספטמבר 2026: Google מפרסמת את עדכון האבטחה של Pixel ומציינת אינדיקציות לניצול מוגבל וממוקד.
15 בספטמבר 2026: הרשומה נפתחת ב-NVD עם הציון 8.8.
16 בספטמבר 2026: CISA מצרפת את החולשה לקטלוג ה-KEV.
19 בספטמבר 2026: המועד שנקבע לגופים הפדרליים בארצות הברית, שלושה ימים אחרי הכניסה לקטלוג.
איך הניצול עובד
את פרטי המימוש Google לא פרסמה, וזה הדפוס הרגיל בחולשות קושחה: התיאור יוצא אחרי שהתיקון כבר בדרך, והמסלול המדויק נשאר אצל היצרן.
מה שכן עולה מהרשומה הוא צורת ההגעה. התוקף אינו שולח קישור ואינו מצרף קובץ, אלא מזין תעבורה ברמת הפרוטוקול הסלולרי אל המודם, וזה מטפל בה כרגיל. שם נכנסת שגיאת הלוגיקה, בדיקת ההרשאות נעקפת, ומה שהיה אמור להישאר כלוא במודם מקבל גישה מעבר לו. למתקפה שעובדת בלי שום פעולה מצד הקורבן קוראים zero-click.
מי עומד מאחורי הניצול לא ידוע. Google לא ייחסה אותו לאיש וגם לא הגיבה לפניית TechCrunch, והכתב Zack Whittaker ציין שבאגים כאלה מנוצלים לא פעם בידי ספקי מעקב מסחריים שמוכרים תוכנות ריגול לממשלות. זו הערכה על בסיס דפוס, לא קביעה.
ניתוח ציון ה-CVSS
ציון CVSS: 8.8
מה שמחזיק את הציון מתחת ל-9 הוא תנאי אחד: התוקף חייב להיות בטווח, כי הווקטור מסמן גישה מטווח סמוך ולא מהאינטרנט הפתוח, ובמודם סלולרי זה אומר טווח קליטה ולא אותה רשת משרדית. כל השאר פתוח לרווחה, בלי הרשאות מוקדמות, בלי מעורבות של המשתמש ועם פגיעה מלאה בשלושת ממדי האבטחה.
איפה למצוא Proof of Concept (PoC)
אין PoC פומבי לחולשה הזאת, ולא סביר שיופיע בקרוב. מי שמחזיק בניצול כזה אינו נוהג לשחרר אותו. ההפניה הטכנית היחידה היא עדכון האבטחה של Pixel לספטמבר 2026, שבו מופיעה החולשה לצד שאר התיקונים של אותו חודש.
בין הציון למועד היעד יש פער מלמד. הציון 8.8 מתאר כמה קשה לתקוף, שלושת הימים מתארים כמה כבר תוקפים. את רמת עדכון האבטחה במכשיר אפשר לבדוק עכשיו.
תגובות