Google corrige un zero-day del módem de Pixel explotado en ataques dirigidos
Google corrige el zero-day CVE-2026-58704 en el módem Pixel, explotado en ataques dirigidos. CISA exige parchear antes del 19 de septiembre.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
CISA confirma la explotación activa del fallo de Pixel
Google ha corregido una vulnerabilidad de alta gravedad en Pixel Cellular Modem tras detectar indicios de una explotación limitada y dirigida.
El fallo, identificado como CVE-2026-58704, puede permitir que un atacante eluda las comprobaciones de permisos y eleve sus privilegios sin interacción del usuario. Google no ha revelado quiénes fueron los objetivos, la infraestructura de ataque, el método de explotación ni la finalidad de la actividad observada.
El 16 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas. CISA reserva ese catálogo para fallos de seguridad respaldados por pruebas de explotación, lo que convierte el problema en un riesgo operativo inmediato y no en una debilidad meramente teórica.
Las agencias del poder ejecutivo civil federal deben corregir CVE-2026-58704 antes del 19 de septiembre de 2026. Las demás organizaciones no están sujetas a ese plazo, pero CISA les recomienda dar prioridad a las vulnerabilidades incluidas en KEV dentro de sus programas de aplicación de parches basados en el riesgo.
Google clasifica la vulnerabilidad como de alta gravedad. La puntuación CVSS comunicada es de 8,0, con el vector CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
Un error lógico rompe las comprobaciones de permisos del módem
CVE-2026-58704 es una vulnerabilidad de autorización incorrecta causada por un error lógico en el código del módem celular. El error puede permitir que un atacante eluda las comprobaciones de permisos previstas y obtenga acceso elevado.
La descripción disponible caracteriza la vía de explotación como remota, próxima o adyacente. Del mismo modo, el vector CVSS utiliza un vector de ataque adyacente, AV:A, en lugar de la designación de alcance general de red AV:N.
La diferencia es importante. La vulnerabilidad no debe interpretarse como un ataque sin restricciones desde Internet contra cualquier teléfono Pixel accesible. Al parecer, la explotación requiere acceso a través de un entorno cercano, lógicamente adyacente o relacionado con la red celular, pero Google no ha identificado la interfaz de radio, el protocolo, la posición en la red ni la condición del módem concretos necesarios para alcanzar el código defectuoso.
La complejidad del ataque se considera baja y no se requiere interacción del usuario. La víctima no tendría que abrir un documento, seguir un enlace, instalar una aplicación ni aprobar una solicitud. Esto hace que el fallo pueda utilizarse potencialmente en un ataque de clic cero.
El vector publicado incluye PR:L, lo que indica que el modelo de puntuación exige privilegios bajos. La descripción de Google también señala que la explotación no requiere privilegios de ejecución adicionales. Sin un análisis técnico o una cadena de explotación, se desconoce qué acceso inicial o posición controlada por el atacante satisface esas condiciones.
Las métricas de impacto asignan consecuencias altas para la confidencialidad, la integridad y la disponibilidad. Sin embargo, no existe ninguna explicación pública que detalle exactamente qué privilegios obtiene el atacante ni si las operaciones observadas combinaron el fallo del módem con otras vulnerabilidades.
Las debilidades en el módem son especialmente sensibles porque el subsistema celular funciona por debajo de buena parte del modelo de seguridad de Android orientado a las aplicaciones. Un ataque que alcance esa capa puede evitar las vías de las aplicaciones maliciosas y el phishing que suelen supervisar los controles de seguridad móvil.
No se han revelado los modelos exactos de Pixel afectados
Google identifica los dispositivos Pixel y Pixel Cellular Modem como afectados, pero en el registro de vulnerabilidad disponible no se han publicado los modelos exactos, las compilaciones de firmware ni las versiones vulnerables del producto.
El indicador práctico para corregir el problema es el nivel del parche de seguridad. Los dispositivos Pixel compatibles que muestran el nivel de parche de seguridad 2026-09-05 o posterior contienen las correcciones para los problemas del boletín de Pixel y la correspondiente actualización de seguridad de Android.
Los usuarios pueden buscar actualizaciones desde Ajustes > Seguridad y privacidad y mediante los controles de actualización disponibles. Los administradores de flotas deben verificar el nivel de parche indicado, en lugar de dar por hecho que una actualización se instaló simplemente porque se descargó o se programó.
La actualización general de Pixel es considerable. Corrige otros 109 fallos de seguridad: 88 vulnerabilidades de elevación de privilegios, 10 problemas de divulgación de información, nueve fallos de ejecución remota de código y dos vulnerabilidades de denegación de servicio. De esos problemas adicionales, 46 se consideran críticos.
Entre las áreas afectadas por la actualización se encuentran el módem, el gestor de arranque, la pila de telefonía, IP Multimedia Subsystem, Trusted Execution Environment, VPU, GPU, Bluetooth, NFC, pKVM y componentes propietarios de Pixel. Se notificaron fallos críticos de ejecución remota de código en componentes como IP Multimedia Subsystem, libpixelimsmedia, VPU, el módem, el teléfono y BigOcean.
Otros dos problemas de alta gravedad de elevación de privilegios en el kernel son CVE-2026-56914, con una puntuación de 7,8, y CVE-2026-58773, con una puntuación de 6,7. Ninguno está identificado como el zero-day relacionado con la advertencia de Google sobre explotación dirigida.
Se desconocen las víctimas y la cadena de ataque
El lenguaje empleado por Google indica un uso limitado y dirigido, no una explotación generalizada. La decisión de CISA de incluir el fallo en KEV confirma que las pruebas fueron suficientes para clasificar CVE-2026-58704 como activamente explotada.
Más allá de esos datos, la atribución sigue abierta. Google no ha identificado a ningún grupo de amenazas, proveedor comercial de vigilancia, patrocinador estatal u operador delictivo. También se desconocen el número de dispositivos afectados, la distribución geográfica de las víctimas y los objetivos de los ataques.
Ninguna prueba demuestra si la vulnerabilidad del módem se explotó por sí sola. Puede haber constituido una fase de una cadena más amplia, pero no se han hecho públicos ningún informe de sandbox, reconstrucción forense, código de prueba de concepto ni análisis técnico de la explotación.
La combinación de acceso al módem, comportamiento de clic cero y actividad muy dirigida presenta características que a veces se observan en operaciones sofisticadas de vigilancia móvil. Se trata de un contexto, no de una atribución. Actualmente no existe base para atribuir esta campaña a una empresa privada de spyware ni a un grupo vinculado a un gobierno.
Tampoco hay indicadores de compromiso confirmados, firmas de detección, dominios maliciosos, hashes de archivos, registros del módem ni artefactos del dispositivo específicos de CVE-2026-58704. Por tanto, los equipos de defensa no pueden basarse en una simple comparación de indicadores para determinar si un teléfono fue objeto de un ataque.
El plazo de KEV exige aplicar parches y evaluar posibles compromisos
Para CVE-2026-58704, CISA ordena a las agencias aplicar las medidas de mitigación del proveedor de acuerdo con BOD 26-04, Priorizar las actualizaciones de seguridad según el riesgo, y sus requisitos de triaje forense. Las agencias también deben evaluar la exposición a Internet de cada activo y seguir las directrices de aplicación de parches de la directiva.
Si no pueden aplicarse las medidas de mitigación, la acción exigida por CISA es dejar de utilizar el producto afectado. Los requisitos pertinentes de BOD 26-04 también se aplican a los servicios en la nube cuando corresponda.
El componente forense es importante. Instalar una actualización cierra la vulnerabilidad conocida, pero no determina si se produjo una explotación antes de la corrección. Las agencias deben evaluar un posible compromiso como parte de la respuesta, en lugar de considerar la implementación del parche como el final de la investigación.
Esta no es la única aparición reciente de Google en KEV. Durante los 90 días anteriores, CISA también añadió CVE-2026-87491 el 9 de septiembre de 2026 y CVE-2026-85046 el 4 de septiembre de 2026, ambos del mismo proveedor.
Otro problema anterior de Android, CVE-2025-48595, entró en KEV el 2 de junio de 2026, con un plazo federal de corrección del 5 de junio de 2026. Esa vulnerabilidad independiente de desbordamiento de enteros en Android 14 tenía una puntuación CVSS de 8,4 y podía permitir la ejecución de código y la elevación local de privilegios sin interacción del usuario.
Qué deben hacer los usuarios de Pixel y los equipos de seguridad
Los propietarios particulares de dispositivos Pixel deben instalar la actualización de seguridad compatible más reciente y confirmar que el dispositivo muestra un nivel de parche de 2026-09-05 o posterior. No debe suponerse que los dispositivos que ya no reciben actualizaciones compatibles están protegidos frente al fallo.
Los equipos de defensa empresarial deben inventariar todos los dispositivos Pixel gestionados, recopilar su modelo y nivel de parche, y acelerar la implementación entre los usuarios más expuestos a la vigilancia dirigida. Entre los grupos prioritarios pueden encontrarse funcionarios públicos, directivos, periodistas, investigadores y otras personas que manejan información sensible.
Cuando exista una posibilidad razonable de compromiso, los equipos deben conservar los registros disponibles de gestión de dispositivos móviles, la telemetría de seguridad, los registros del dispositivo y los datos pertinentes de red o del operador antes de que las tareas rutinarias de resolución de problemas destruyan el contexto. Un comportamiento inexplicable del módem o de la telefonía, reinicios anómalos y transiciones de privilegios sospechosas pueden justificar una investigación, pero no son indicadores confirmados de esta vulnerabilidad.
Las organizaciones también deben documentar los dispositivos que estuvieron activos antes de recibir la actualización. Ese periodo de exposición puede orientar el triaje cuando no existe ninguna firma de detección específica de la vulnerabilidad.
La medida defensiva más fiable es verificar la aplicación del parche. CVE-2026-58704 ha sido explotada, no requiere interacción de la víctima y afecta a un componente con acceso privilegiado a las funciones celulares. Esperar a que aparezca código de explotación público o a disponer de una atribución más completa dejaría expuestos los dispositivos objetivo sin aportar ninguna ventaja defensiva.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaNVD (NIST)
- fuente primariaCISA
- The Hacker News
- SecurityWeek
- Security Affairs
CVE tratadas en este artículo
- CVE-2026-85046Alta8.8Type confusion in V8 in Google Chrome prior to 152.0.7977.82 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-87491Alta8.8Out of bounds write in V8 in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: Medium)
- CVE-2026-58704Alta8.8In Cellular Modem, there is a possible permission bypass due to a logic error in the code. This could lead to remote (proximal/adjacent) escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
- CVE-2025-48595Alta8.4In multiple locations, there is a possible way to achieve code execution due to an integer overflow. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
- CVE-2026-56914Alta7.8In multiple locations, there is a possible use-after-free due to improper locking. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
- CVE-2026-58773Media6.7In link_load_gnss_image of link_device.c, there is a possible out-of-bounds write due to a missing bounds check. This could lead to local escalation of privilege with System execution privileges needed. User interaction is not needed for exploitation.
