Google corrige una grave vulnerabilidad en un módem que ya está siendo explotada por hackers

El módem celular de Pixel resultó ser un punto de entrada que no requiere ni enlace, ni archivo, ni pulsación en la pantalla. Google el 15 de septiembre advirtió sobre indicios de explotación dirigida limitada de CVE-2026-58704, una vulnerabilidad de alta gravedad en el módem de los teléfonos Pixel. La compañía corrigió el problema en la actualización de seguridad de septiembre para los dispositivos compatibles.
El error está relacionado con la lógica de comprobación de permisos en el módem celular. Debido a una autorización incorrecta, un atacante desde una red cercana o contigua puede eludir el mecanismo de protección y elevar privilegios sin privilegios adicionales en el dispositivo. No se requiere la interacción del propietario, por lo que el ataque puede pasar desapercibido y no depende de phishing ni de la instalación de una aplicación maliciosa.
CVE-2026-58704 obtuvo 8,0 puntos de 10 según CVSS 3.1 y la calificación High. El vector de evaluación indica un ataque a través de una red contigua, baja complejidad de explotación y ausencia de acciones del usuario. Para un ataque exitoso aún se requieren privilegios iniciales bajos, y el daño potencial a la confidencialidad, integridad y disponibilidad del sistema se estima como alto.
Google no reveló qué modelos Pixel son vulnerables, quién explotó el error ni contra qué objetivos. El boletín solo menciona indicios de explotación dirigida limitada. Dicha formulación es mucho más prudente que las afirmaciones sobre ataques masivos: la compañía aún no ha publicado un exploit público, la descripción de la cadena de ataque, información sobre las víctimas ni indicadores de compromiso.
La corrección forma parte del nivel de actualización de seguridad 2026-09-05. Google declaró que la actualización llegará a todos los dispositivos Pixel compatibles. La compañía enumera en la línea actual a Pixel 6 y smartphones más recientes, Pixel Fold y los modelos plegables posteriores. La lista de dispositivos compatibles no implica que CVE-2026-58704 afecte a cada modelo.
El boletín de septiembre de Pixel resultó inusualmente extenso. Además de dos errores en componentes del kernel, Google enumeró 108 problemas en sus propios componentes de Pixel, es decir, 110 vulnerabilidades adicionales aparte del boletín general de Android. Entre ellas, nueve errores de ejecución remota de código, 89 elevaciones de privilegios, diez fugas de información y dos denegaciones de servicio.
El módem en sí hace tiempo que se considera una zona de riesgo separada, porque recibe constantemente datos de la red celular y funciona por debajo del nivel de las aplicaciones habituales de Android. En 2026 Google ya mostró una cadena zero-click para Pixel 10, donde el procesamiento automático de contenido entrante conducía a la ejecución de código, y una segunda vulnerabilidad abría el camino al root. El nuevo caso afecta a otro componente y a otro mecanismo.
Para CVE-2026-58704 Google no describió una solución alternativa, por lo que la medida principal de protección es instalar la actualización más reciente. Tras la instalación, en la configuración del dispositivo debe aparecer el nivel de seguridad del 5 de septiembre de 2026 o posterior. La distribución de las actualizaciones depende del modelo y del operador, por lo que en algunos dispositivos el paquete puede llegar de forma escalonada.
Por ahora no hay datos suficientes para considerar la vulnerabilidad parte de una campaña masiva. El hecho de explotación dirigida limitada aumenta la prioridad de la actualización, pero no muestra la escala de los ataques ni revela los objetivos. Sin detalles técnicos no se puede determinar si el atacante necesitó una estación base propia, acceso a la infraestructura del operador u otro método para entrar en un segmento de red contiguo.