Google corrige une faille zero-day activement exploitée sur les modems Pixel
Le correctif de septembre 2026 referme une élévation de privilèges dans le modem cellulaire, déjà utilisée dans des attaques limitées et ciblées
Photo : FlyD / Unsplash
Google a corrigé le 16 septembre 2026 une faille de sécurité de sévérité élevée touchant le modem cellulaire de ses smartphones Pixel, référencée CVE-2026-58704, et pour laquelle l'entreprise a détecté des signes d'exploitation qu'elle qualifie elle-même de « limitée et ciblée ».
Le correctif fait partie du bulletin de sécurité Android de septembre 2026, qui referme au total 110 vulnérabilités sur l'ensemble de la plateforme, dont 12 permettent une exécution de code à distance et 89 une élévation de privilèges. CVE-2026-58704 appartient à cette seconde catégorie : une erreur de logique dans la gestion des permissions du modem cellulaire, qui permettrait à un attaquant d'élever ses privilèges sans la moindre intervention de la victime.
Qui est exposé, et comment ?
La faille nécessite ce que Google appelle un accès réseau adjacent : l'attaquant doit se trouver à proximité physique de l'appareil ciblé ou partager le même réseau local, ce qui exclut une exploitation opportuniste à grande échelle depuis Internet. C'est une nuance importante : ce n'est pas une faille qui permet de pirater n'importe quel Pixel à distance depuis n'importe où, mais un outil taillé pour des opérations ciblées, où l'attaquant a déjà un moyen de s'approcher de sa cible ou de son réseau.
Google n'a communiqué aucun détail sur la date de début de l'exploitation, l'identité des responsables ni le nombre de victimes touchées. Cette discrétion est habituelle lorsqu'une faille zero-day est liée à une activité d'espionnage encore en cours d'investigation.
Que faire ?
Ouvrir Paramètres, puis Sécurité et confidentialité, puis Système et mises à jour, puis Mise à jour de sécurité.
Installer le correctif de septembre 2026 dès qu'il est proposé.
Redémarrer l'appareil pour que la mise à jour s'applique pleinement.
Les autres constructeurs utilisant des puces modem similaires pourraient être concernés par des correctifs à venir dans leurs propres calendriers de mise à jour, Google n'ayant pas précisé si la faille est propre à son intégration ou plus largement présente dans le composant modem lui-même.
Source
Google corrige une faille zero-day activement exploitée sur les Pixel, Clubic — voir aussi Google Patches Pixel Modem Flaw Amid Signs of Limited Targeted Exploitation, The Hacker News.
À lire ensuite
Un assistant IA de codage piraté propage le ver Shai-Hulud dans une centaine de dépôts
Le cabinet de cybersécurité Mandiant a documenté en septembre 2026 une attaque où un pirate a détourné la session active d'un assistant IA de codage chez un fournisseur SaaS non identifié, pour lui faire recommander un paquet PyPI piégé. Le ver Shai-Hulud qui en a résulté s'est propagé dans environ 100 dépôts de code internes.
Kelvyn2 min de lecture
Une extension de navigateur ordinaire peut détourner Claude, Comet, Edge et Opera Neon
Le chercheur en sécurité Gal Weizman, de Forever Security, a documenté une technique permettant à une extension de navigateur ordinaire d'usurper la voix de l'utilisateur auprès des assistants IA intégrés à Chrome, Comet, Edge, Opera Neon et l'extension Claude pour Chrome. Les failles touchant Chrome et Edge sont corrigées, les trois autres non.
Kelvyn2 min de lecture
VMware vCenter : la CISA alerte sur une faille critique désormais exploitée par des rançongiciels
La CISA a averti que la faille critique CVE-2026-59310 de VMware vCenter Server, corrigée depuis le 29 juillet 2026, est désormais exploitée par des groupes de rançongiciels sur des serveurs non mis à jour.
Kelvyn4 min de lecture