Google a confirmé qu’une faille sérieuse affectant certains de ses téléphones Pixel a été exploitée dans des attaques réelles avant d’être corrigée. Identifiée sous le numéro CVE-2026-58704, la vulnérabilité a permis à des attaquants de franchir l’isolement du modem, et Google affirme que certains propriétaires de Pixel ont été piratés ; le correctif a été déployé le 16 septembre 2026.
Vulnérabilité CVE-2026-58704 dans les Google Pixel
La faille se trouve dans le composant modem des appareils Pixel, chargé des connexions cellulaires et Internet. D’après les détails techniques publiés avec la mise à jour, l’exploitation de CVE-2026-58704 permettait de sortir de l’environnement sandboxé du modem pour atteindre des données plus larges du téléphone. Les chercheurs en sécurité qualifient ce type de vulnérabilité de bug d’élévation de privilèges, car il offre à un intrus un niveau d’accès non prévu depuis ce point d’entrée.
Mode d’attaque : un exploit « zero-click »
Le bug pouvait être déclenché silencieusement, sans aucune action requise de la part de la victime : pas de lien cliqué, pas de fichier ouvert, pas d’application installée. C’est la caractéristique d’un exploit « zero-click » : l’attaque réussit sans erreur ou interaction de l’utilisateur, ce qui neutralise une défense de base reposant sur la vigilance de l’utilisateur.
Exploitation réelle et impact
Google indique que l’exploitation a été limitée et ciblée, et non une campagne à grande échelle touchant massivement les utilisateurs Pixel. Néanmoins, la confirmation que « certains » propriétaires de Pixel ont été piratés transforme le problème d’un risque théorique en compromission documentée avant la correction.
Réponse de Google et déploiement du correctif
Le correctif clôturant la vulnérabilité CVE-2026-58704 a été inclus dans la mise à jour de sécurité publiée le 16 septembre 2026. Selon l’entreprise, la correction empêche désormais l’escalade de privilèges exploitée pour franchir l’isolation du modem. Google n’a pas attribué publiquement les attaques à un groupe précis, et un porte-parole de la société n’a pas répondu à une demande de commentaire sur l’incident.
Zones d’ombre et contexte
Au-delà de la confirmation de l’existence du bug et de sa correction, Google n’a pas précisé qui a exploité la faille ni combien de temps elle est restée active avant d’être corrigée. La société n’a pas non plus confirmé d’éventuelles liens avec des vendeurs de logiciels espions ; la source note toutefois que, pour ce type de zero-day affectant des modems, des parallèles sont souvent faits avec des outils vendus à des gouvernements et forces de l’ordre, sans que cela soit confirmé pour cette affaire.
Installer la mise à jour de septembre 2026 ferme la brèche technique identifiée par CVE-2026-58704 et constitue la mesure immédiate recommandée pour les utilisateurs de Pixel concernés.

