החולשה הזאת אינה באפליקציה ואינה בדפדפן. היא ברכיב שהמשתמש אינו רואה ואינו מפעיל, המודם הסלולרי, השבב שמנהל את הקשר עם רשת הסלולר. לפי הרשומה מדובר בשגיאה לוגית בקוד שמאפשרת עקיפה של בדיקת הרשאות, והתוצאה היא הסלמת הרשאות מטווח קרוב בלי שנדרשת פעולה כלשהי ממי שמחזיק את המכשיר. הציון 8.8.
מה החולשה?
בטלפון חכם יש יותר ממחשב אחד. לצד המעבד הראשי, שמריץ את Android ואת האפליקציות, יושב מעבד נפרד שכל תפקידו לדבר עם רשת הסלולר. הוא מריץ קוד משלו, הוא מקבל נתונים ישירות מהאוויר, והוא עושה את זה כל הזמן, גם כשהמסך כבוי.
המשמעות היא שקיים כאן משטח תקיפה שאינו עובר דרך שום דבר שהמשתמש עושה. אין קישור ללחוץ עליו ואין אפליקציה להתקין. יש תעבורה ברמת הפרוטוקול שמגיעה אל השבב, והוא מטפל בה.
את הבאג עצמו הרשומה מתארת בקצרה: שגיאה לוגית שמובילה לעקיפה אפשרית של בדיקת הרשאות. בסיווג הרשמי זה נכנס תחת הרשאה שגויה. מה שהרשומה אינה עושה הוא לפרט אילו הרשאות נעקפות ובאיזה מסלול, וזה אופייני לחולשות בקושחה של רכיבי חומרה. הפרסום נעשה בדרך כלל אחרי שהתיקון כבר הופץ, והפרטים נשארים אצל היצרן.
מה שכן ברור הוא הווקטור. מסומן AV:A, כלומר גישה מטווח סמוך ולא מהאינטרנט הפתוח, ולצדו PR:N ו-UI:N: אין דרישת הרשאות מוקדמות ואין צורך במעורבות של המשתמש. שלושת מדדי הנזק גבוהים.
מי מושפע?
הרשומה מייחסת את החולשה ל-Android, וההודעה שמקושרת אליה היא עדכון האבטחה של Pixel לספטמבר 2026. רשימת הגרסאות המושפעות בתוך הרשומה ריקה, כלומר אין שם טווח מספרי להשוות אליו. מי שרוצה לדעת אם מכשיר מסוים מכוסה צריך את ההודעה של Google, לא את הרשומה.
זו נקודה שכדאי לעצור עליה, כי היא משנה את השאלה. כשאין רשימת גרסאות, אי אפשר לשאול איזו גרסה פגיעה. אפשר רק לשאול מתי המכשיר קיבל עדכון אבטחה בפעם האחרונה.
בישראל Pixel אינו מהמכשירים הנפוצים. ההודעה שהרשומה מפנה אליה היא עדכון האבטחה של Pixel לספטמבר 2026, והיא המקור היחיד שאפשר לקבוע לפיו אם מכשיר מסוים נכלל.
האם מנוצלת בפועל?
כן, ובמהירות חריגה. הרשומה ב-NVD פורסמה ב-15 בספטמבר 2026, ולמחרת, ב-16 בספטמבר, כבר צירפה אותה סוכנות הסייבר האמריקאית CISA לקטלוג ה-KEV, הרשימה שמרכזת חולשות שיש עליהן ראיה לניצול בשטח.
גם המועד שנקבע לגופים הפדרליים בארצות הברית חריג בקוצרו, ה-19 בספטמבר 2026, שלושה ימים אחרי הכניסה לקטלוג. מועד כזה אינו נגזר מציון החומרה אלא מהערכה על מה שקורה בשטח.
מה עושים?
עדכנו את המכשיר לעדכון האבטחה של ספטמבר 2026. במכשירי Pixel הנתיב הוא הגדרות, ואז אבטחה ופרטיות, ואז עדכוני מערכת ואבטחה. באותו מסך מופיעה גם רמת עדכון האבטחה הנוכחית, וזה התאריך שצריך להגיע לספטמבר 2026.
עדכון האבטחה של Pixel לספטמבר 2026 הוא המסמך שמפרט מה נכלל בו, והוא המקור לבדוק מולו אם המכשיר שברשותכם מכוסה.
אם המכשיר כבר אינו מקבל עדכונים, אין כאן מה לתקן ברמת ההגדרות. החולשה יושבת בקושחה של רכיב שהמשתמש אינו שולט בו, ולכן ההחלטה היחידה שנשארת פתוחה היא האם להמשיך להשתמש במכשיר שיצא מתחזוקה.