Google waarschuwt voor actief misbruik van een beveiligingslek in het modem-onderdeel van Pixel-telefoons. Het gaat om een kwetsbaarheid die een aanvaller op afstand in staat stelt zonder gebruikersinteractie zijn rechten op het toestel te verhogen. Hiervoor is de CVE-2026-58704 geregistreerd.

Volgens de CVE-omschrijving betreft het een logicafout in de cellular modem die een bypass van permissies mogelijk maakt, waardoor een remote escalation of privilege kan plaatsvinden zonder dat aanvullende uitvoeringstoestemming nodig is. De aanvaller moet zich wel in een 'proximal/adjacent' positie bevinden, al wordt niet nader toegelicht wat dit precies inhoudt. Google geeft in het beveiligingsbulletin geen verdere details over de aard van de aanvallen of de exploitatie ervan.

Naast deze kwetsbaarheid zijn er ook meerdere andere kritieke beveiligingsproblemen opgelost, waaronder zes die remote code execution mogelijk maken. In totaal zijn 46 kritieke kwetsbaarheden gepatcht in verschillende onderdelen zoals modem, telephone, libpixelimsmedia en het IP multimedia subsystem. Alle problemen zijn verholpen met de security patch level van 5 september 2026.