Varga László, főszerkesztő ·

Súlyos hibát javított a Google a Pixel telefonokon

A Google szeptemberi frissítése egy olyan, már aktívan kihasznált biztonsági rést foltozott be a Pixel készülékek mobilmodemjében, amely súlyos jogosultságkiterjesztést tett lehetővé felhasználói beavatkozás nélkül.

A Google a Pixel készülékek szeptemberi biztonsági frissítésével egy rendkívül aggasztó, már aktívan kihasznált biztonsági rést szüntetett meg. Ez a kritikus hiba a telefonok mobilmodemjét érintette, és lehetővé tette a támadóknak, hogy felhasználói interakció nélkül, távolról szerezzenek jogosultságot a készülék felett. Bár a Google nem hozott nyilvánosságra részleteket a támadásokról, annyit megerősítettek, hogy korlátozott számú célzott támadás során már élesben használták ki ezt a sebezhetőséget. Éppen ezért, ha Pixel telefonunk van, létfontosságú, hogy mihamarabb telepítsük a legújabb szoftverfrissítést.

Mi volt pontosan a probléma?

A szóban forgó sebezhetőség, amelyet a CVE-2026-58704 azonosítóval tartanak nyilván, egy jogosultságkiterjesztési hiba a Pixel telefonok mobilmodemének kódjában. A National Vulnerability Database (NVD) leírása szerint a logikai hiba miatt bizonyos jogosultság-ellenőrzések megkerülhetők voltak. Ami különösen veszélyessé tette, hogy az úgynevezett „zero-click” támadások közé tartozik, ami azt jelenti, hogy a felhasználónak még csak rá sem kellett kattintania egy gyanús linkre, vagy letöltenie egy rosszindulatú fájlt ahhoz, hogy a támadás sikeres legyen. Egy közeli vagy szomszédos hálózati környezetből is kihasználható volt, így a támadók akár a közelben tartózkodva, vagy a hálózaton keresztül is hozzáférhettek a telefonhoz, és a tudtunk nélkül megemelhették a jogosultságaikat a készüléken.

A Google a sérülékenység súlyosságát magasnak ítélte (CVSS pontszám: 8,0), és a CISA (Kiberbiztonsági és Infrastruktúra Biztonsági Ügynökség) is felvette a „Known Exploited Vulnerabilities” (ismerten kihasznált sérülékenységek) katalógusába. Ez a kategória azokat a hibákat tartalmazza, amelyeket már bizonyítottan aktívan használtak fel rosszindulatú támadások során, és amelyek jelentős kockázatot jelentenek a digitális biztonságra.

Nem csak egy hibát javítottak

A szeptemberi frissítés nem kizárólag a modemes problémát orvosolta. A Google összesen 110 sebezhetőséget javított Pixel készülékeiben. Ezek közül a CVE-2026-58704 volt az egyetlen, amelyet már aktívan kihasználtak, de a csomagban további 109 egyéb hiba is szerepelt. Ezek a hibák a legkülönfélébb biztonsági kockázatokat hordozták magukban, és sok közülük kritikus vagy magas súlyosságú volt:

  • 88 jogosultságkiterjesztési sebezhetőség: Ezek lehetővé tehették a támadóknak, hogy alacsonyabb szintű hozzáférésből magasabb szintű jogosultságokat szerezzenek a rendszerben.
  • 10 információfelfedési hiba: Ez azt jelenti, hogy a támadók érzékeny adatokhoz férhettek hozzá a készülékről.
  • 9 távoli kódfuttatási lehetőség: Ez a legveszélyesebb kategória, mivel lehetővé teszi a támadók számára, hogy tetszőleges kódot futtassanak a telefonon távolról.
  • 2 szolgáltatásmegtagadási (DoS) sebezhetőség: Ezek a hibák a készülék működésének megbénítását vagy elérhetetlenné tételét eredményezhették.

Ezeken felül a Google 46 kritikus súlyosságú sérülékenységet is kijavított különböző Pixel-komponensekben, például a BigOcean, a bootloader, az IP Multimedia Subsystem és a Trusted Execution Environment részekben. Mindezek is aláhúzzák a rendszeres frissítések fontosságát.

Mit kell tenni?

Amennyiben Ön Pixel telefonnal rendelkezik, a Google sürgősen javasolja a szeptemberi biztonsági frissítés telepítését. Ezt a Beállítások > Biztonság és adatvédelem > Rendszer és frissítések > Biztonsági frissítés menüpontban teheti meg. A telepítés elengedhetetlen a készülék és az azon tárolt adatok biztonságának garantálásához. Mivel a kihasznált hiba felhasználói beavatkozás nélkül is működhetett, még azoknak is érdemes azonnal frissíteniük, akik egyébként rendkívül óvatosak az online tevékenységeik során. A Google, mint mindig, most is igyekszik biztosítani a felhasználók számára a lehető legmagasabb szintű védelmet, és a rendszeres frissítések a legfontosabb eszközei ennek.

A Pixel készülékek Magyarországon is egyre népszerűbbek, és bár hivatalos forgalmazásban nem minden modell érhető el közvetlenül, a szürkeimport révén sok felhasználóhoz jut el. Függetlenül attól, hogy hol vásároltuk a készüléket, a biztonsági frissítések minden támogatott Pixel telefonra elérhetők, és a fent említett lépésekkel könnyedén telepíthetők. Ne feledjük, a digitális biztonság első lépése a rendszeres szoftverfrissítés!