تلفن های پیکسل گوگل در حملات با کلیک صفر شکست خوردند
CISA به آژانس های فدرال فقط 3 روز فرصت می دهد تا وصله کنند
هم گوگل و هم عمو سام هشدار دادهاند که مهاجمان از یک باگ مجوز نامناسب روز صفر در مودمهای سلولی تلفنهای پیکسل استفاده کردهاند که میتواند بررسیهای مجوز را دور بزند و امتیازات را بدون نیاز به تعامل با کاربر افزایش دهد. حفره از آن زمان بسته شده است، مشروط بر اینکه بهروزرسانی کنید. گوگل روز سهشنبه این آسیبپذیری با شدت بالا را که با نام CVE-2026-58704 ردیابی میشود فاش کرد - و در آن زمان هشدار داد که حفره امنیتی «ممکن است تحت بهرهبرداری هدفمند و محدود باشد». به عبارت دیگر: افراد شرور قبل از اینکه گوگل مشکل را برطرف کند، این باگ را پیدا کرده و از آن بهره برداری کردند.
ثبت نام برای جزئیات بیشتر در مورد دامنه بهره برداری و نحوه سوء استفاده مهاجمان از این نقص و آنچه می توانند به دست آورند با Google تماس گرفت. ما جزئیات بسیار محدودی درباره خود آسیبپذیری داریم، به غیر از اینکه در مودمهای گوشیهای پیکسل وجود دارد، در طبیعت مورد سوء استفاده قرار میگیرد و میتواند در حملات صفر کلیک مورد سوء استفاده قرار گیرد، به این معنی که نیازی به تعامل با کاربر نیست. با این حال، ما می دانیم که این نوع حملات با کلیک صفر اغلب توسط سازندگان نرم افزارهای جاسوسی تجاری برای نظارت بر افراد هدف استفاده می شود.
روز چهارشنبه، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) CVE را به کاتالوگ آسیب پذیری های شناخته شده خود اضافه کرد و به آژانس های فدرال فقط سه روز - تا 19 سپتامبر - فرصت داد تا این نقص را برطرف کنند. به گفته آژانس دفاع سایبری، «این نوع آسیبپذیری یک ناقل حمله مکرر برای بازیگران مخرب سایبری است و خطرات قابلتوجهی برای شرکت فدرال دارد». در اوایل این ماه، CISA دو آسیبپذیری Google Chromium، CVE-2026-85046 و CVE-2026-87491 را به کاتالوگ KEV خود اضافه کرد.
CVE-2026-85046 یک نقص سردرگمی نوع در موتور جاوا اسکریپت V8 Chromium است که به مهاجمان راه دور اجازه میدهد تا از طریق یک صفحه HTML دستکاری شده، کد را در جعبه ایمنی اجرا کنند. همه مرورگرهای مبتنی بر Chromium از جمله Google Chrome، Microsoft Edge و Opera را تحت تاثیر قرار می دهد. نقص دوم، آسیبپذیری نوشتن خارج از محدوده است که بهعنوان CVE-2026-87491 ردیابی میشود، همچنین در موتور V8 وجود دارد، امکان اجرای کد از راه دور را فراهم میکند و همه مرورگرهای مبتنی بر Chromium را تحت تأثیر قرار میدهد.
محققان امنیتی در Proofpoint هفته گذشته به The Register گفتند که حداقل چهار گروه جاسوسی، که اکثر آنها مشکوک به ارتباط با چین بودند، سه باگ از جمله CVE-2026-85046 را برای نفوذ به شبکههای سازمانها در ایالات متحده و آسیای جنوب شرقی به هم زنجیر کردند. ®
متن اصلی (انگلیسی)
Google Pixel phones pwned in zero-click attacks
CISA gives federal agencies just 3 days to patch