Google confirme l’exploitation dans des attaques ciblées d’une faille zero-day affectant les téléphones Pixel. Référencée CVE-2026-58704, la vulnérabilité se trouve dans le modem cellulaire et peut être exploitée sans aucune interaction de la victime.
Google indique avoir observé les signes d’une exploitation « limitée et ciblée ». La faille a été corrigée dans la mise à jour de sécurité Pixel de septembre 2026. La CISA américaine l’a depuis ajoutée à son catalogue des vulnérabilités activement exploitées.
Une faille directement dans le modem des Pixel
CVE-2026-58704 concerne le modem cellulaire, le composant chargé notamment des communications avec le réseau mobile. Google classe la vulnérabilité comme une faille d’élévation de privilèges de gravité élevée.
À l’origine du problème se trouve une erreur logique dans le code permettant de contourner certaines vérifications de permissions. Une exploitation réussie peut permettre à un attaquant d’obtenir des privilèges supplémentaires au-delà de ceux normalement accordés dans l’environnement du modem.
Aucun lien à ouvrir ni application à installer
La particularité la plus préoccupante est l’absence d’interaction nécessaire. La fiche technique de la vulnérabilité indique explicitement que l’utilisateur n’a aucune action à effectuer pour que l’exploitation soit possible.
Il n’est donc pas nécessaire de convaincre la victime de cliquer sur un lien, d’ouvrir une pièce jointe ou d’installer une application. Ce type de scénario est communément qualifié d’attaque zero-click.
La vulnérabilité est toutefois décrite comme exploitable depuis un environnement réseau proche ou adjacent. Il ne faut donc pas interpréter le terme zero-click comme la possibilité pour n’importe quel attaquant sur Internet de compromettre automatiquement tous les Pixel à distance.
Google confirme des attaques limitées et ciblées
Dans son bulletin publié le 15 septembre 2026, Google indique disposer d’éléments montrant que CVE-2026-58704 pourrait faire l’objet d’une exploitation limitée et ciblée.
La vulnérabilité est donc considérée comme une zero-day : des attaquants l’auraient exploitée avant que le correctif ne soit largement disponible pour les utilisateurs.
Google ne précise cependant ni l’identité des attaquants, ni le nombre de victimes, ni la manière dont celles-ci ont été sélectionnées. L’entreprise ne révèle pas non plus si l’exploitation a été intégrée à un logiciel espion commercial ou à un autre outil d’attaque.
La CISA confirme l’exploitation dans des attaques réelles
Le 16 septembre, la CISA a ajouté CVE-2026-58704 à son catalogue Known Exploited Vulnerabilities, réservé aux vulnérabilités pour lesquelles des preuves d’exploitation dans des attaques réelles existent.
L’agence américaine décrit elle aussi une erreur permettant de contourner les contrôles d’autorisation du modem et d’élever les privilèges. Pour les organismes fédéraux concernés par ses directives, la date limite de remédiation a été fixée au 19 septembre 2026.
Un profil qui rappelle les attaques par logiciels espions
Le caractère zero-click, ciblé et lié à un composant bas niveau du téléphone rend cette vulnérabilité particulièrement intéressante pour des opérations de surveillance sophistiquées.
De telles caractéristiques ont déjà été observées dans des campagnes utilisant des logiciels espions contre des journalistes, responsables politiques ou autres personnes ciblées. Aucun élément public ne permet toutefois d’affirmer que CVE-2026-58704 a été utilisée par un éditeur de spyware précis.
La mise à jour du 5 septembre protège les Pixel
Google indique que les appareils disposant d’un niveau de correctif de sécurité daté du 5 septembre 2026 ou ultérieur sont protégés contre les vulnérabilités couvertes par ce bulletin.
Tous les appareils Pixel encore pris en charge doivent recevoir cette mise à jour. Les utilisateurs peuvent vérifier le niveau de correctif directement dans les paramètres Android et installer immédiatement la dernière mise à jour disponible.
Impossible de savoir qui a déjà été ciblé
Pour les propriétaires de Pixel, la principale difficulté est qu’une attaque zero-click peut théoriquement se produire sans signe évident pour la victime. Google n’a publié aucun indicateur permettant à un particulier de déterminer simplement si son appareil a été visé.
Le correctif ferme désormais la vulnérabilité connue, mais les informations disponibles ne permettent toujours pas de connaître l’ampleur des attaques menées avant sa correction. Dans ce contexte, l’installation de la mise à jour de septembre constitue la mesure prioritaire pour les utilisateurs de Pixel.