پرش به محتوای اصلی

تلفن های پیکسل گوگل در حملات با کلیک صفر شکست خوردند

دِ رجیستر۱۴۰۵ شهریور ۲۵, چهارشنبه، ساعت ۲۱:۲۶حدود 2 دقیقه مطالعه

CISA به آژانس های فدرال فقط 3 روز فرصت می دهد تا وصله کنند

هم گوگل و هم عمو سام هشدار داده‌اند که مهاجمان از یک باگ مجوز نامناسب روز صفر در مودم‌های سلولی تلفن‌های پیکسل استفاده کرده‌اند که می‌تواند بررسی‌های مجوز را دور بزند و امتیازات را بدون نیاز به تعامل با کاربر افزایش دهد. حفره از آن زمان بسته شده است، مشروط بر اینکه به‌روزرسانی کنید. گوگل روز سه‌شنبه این آسیب‌پذیری با شدت بالا را که با نام CVE-2026-58704 ردیابی می‌شود فاش کرد - و در آن زمان هشدار داد که حفره امنیتی «ممکن است تحت بهره‌برداری هدفمند و محدود باشد». به عبارت دیگر: افراد شرور قبل از اینکه گوگل مشکل را برطرف کند، این باگ را پیدا کرده و از آن بهره برداری کردند.

ثبت نام برای جزئیات بیشتر در مورد دامنه بهره برداری و نحوه سوء استفاده مهاجمان از این نقص و آنچه می توانند به دست آورند با Google تماس گرفت. ما جزئیات بسیار محدودی درباره خود آسیب‌پذیری داریم، به غیر از اینکه در مودم‌های گوشی‌های پیکسل وجود دارد، در طبیعت مورد سوء استفاده قرار می‌گیرد و می‌تواند در حملات صفر کلیک مورد سوء استفاده قرار گیرد، به این معنی که نیازی به تعامل با کاربر نیست. با این حال، ما می دانیم که این نوع حملات با کلیک صفر اغلب توسط سازندگان نرم افزارهای جاسوسی تجاری برای نظارت بر افراد هدف استفاده می شود.

روز چهارشنبه، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) CVE را به کاتالوگ آسیب پذیری های شناخته شده خود اضافه کرد و به آژانس های فدرال فقط سه روز - تا 19 سپتامبر - فرصت داد تا این نقص را برطرف کنند. به گفته آژانس دفاع سایبری، «این نوع آسیب‌پذیری یک ناقل حمله مکرر برای بازیگران مخرب سایبری است و خطرات قابل‌توجهی برای شرکت فدرال دارد». در اوایل این ماه، CISA دو آسیب‌پذیری Google Chromium، CVE-2026-85046 و CVE-2026-87491 را به کاتالوگ KEV خود اضافه کرد.

CVE-2026-85046 یک نقص سردرگمی نوع در موتور جاوا اسکریپت V8 Chromium است که به مهاجمان راه دور اجازه می‌دهد تا از طریق یک صفحه HTML دستکاری شده، کد را در جعبه ایمنی اجرا کنند. همه مرورگرهای مبتنی بر Chromium از جمله Google Chrome، Microsoft Edge و Opera را تحت تاثیر قرار می دهد. نقص دوم، آسیب‌پذیری نوشتن خارج از محدوده است که به‌عنوان CVE-2026-87491 ردیابی می‌شود، همچنین در موتور V8 وجود دارد، امکان اجرای کد از راه دور را فراهم می‌کند و همه مرورگرهای مبتنی بر Chromium را تحت تأثیر قرار می‌دهد.

محققان امنیتی در Proofpoint هفته گذشته به The Register گفتند که حداقل چهار گروه جاسوسی، که اکثر آنها مشکوک به ارتباط با چین بودند، سه باگ از جمله CVE-2026-85046 را برای نفوذ به شبکه‌های سازمان‌ها در ایالات متحده و آسیای جنوب شرقی به هم زنجیر کردند. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Google Pixel phones pwned in zero-click attacks

CISA gives federal agencies just 3 days to patch

همه‌ی اخبار فناوری