SOCLYDE logo
Current languageFR
Actualité cybersécuritéAndroidMises à jourVulnérabilités

Google corrige un zero-day exploité sur les pixel : pourquoi il faut installer la mise à jour

CVE-2026-58704 touche le modem cellulaire des Pixel et pourrait être exploitée dans des attaques ciblées. Voici ce que Google confirme et les actions à mener.

Par Soclyde Team

Un utilisateur redémarre un smartphone après une mise à jour de sécurité

En résumé

  • Google indique que CVE-2026-58704, une faille de contournement d’autorisation dans le modem cellulaire, pourrait être exploitée de façon limitée et ciblée.
  • Le correctif Pixel de septembre 2026 porte le niveau de correctif au 5 septembre 2026 ou plus récent et corrige 110 vulnérabilités au total.
  • Il faut installer la mise à jour sur les Pixel pris en charge, vérifier le niveau de correctif et contrôler les accès si le téléphone est utilisé pour le travail.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 16 septembre 2026, Google a publié la mise à jour de sécurité de septembre pour les appareils Pixel pris en charge. Elle corrige 110 vulnérabilités, dont CVE-2026-58704, une faille de haute gravité dans le sous-composant modem cellulaire que Google dit susceptible d’être exploitée de manière limitée et ciblée. Le niveau de correctif attendu est le 5 septembre 2026 ou une date ultérieure.

Cette alerte ne signifie pas que chaque Pixel non mis à jour a été compromis. Elle indique en revanche que la fenêtre de correction concerne une vulnérabilité dont l’exploitation ne demanderait pas d’action à l’utilisateur dans les conditions décrites. Pour les appareils qui servent à accéder à une messagerie, à un coffre de secrets ou à des comptes professionnels, l’installation du correctif doit donc être traitée comme une action prioritaire.

Ce que Google a corrigé sur les Pixel

Le bulletin Pixel de septembre 2026 couvre les appareils Pixel pris en charge et demande d’accepter la mise à jour vers le niveau de correctif du 5 septembre 2026. Il complète le bulletin Android de septembre, qui définit également le niveau 2026-09-05 pour les vulnérabilités communes de la plateforme. Les appareils Google reçoivent donc un bulletin spécifique en plus des corrections Android générales.

Google recense 110 vulnérabilités dans cette livraison Pixel. CVE-2026-58704 se distingue parce que le bulletin précise qu’elle pourrait faire l’objet d’une exploitation limitée et ciblée. Les informations publiques ne donnent ni la liste des appareils effectivement visés ni l’identité des attaquants.

Ce que l’on sait de CVE-2026-58704

La faille se trouve dans le composant modem cellulaire, la partie du téléphone qui participe aux communications avec les réseaux mobiles. Google la décrit comme un possible contournement de permission dû à une erreur de logique. Selon les détails relayés par BleepingComputer et Malwarebytes, l’exploitation peut conduire à une élévation de privilèges à distance, avec un accès à un réseau adjacent et des privilèges de base sur l’appareil, sans interaction de l’utilisateur.

Ces conditions comptent. Elles ne décrivent pas une prise de contrôle automatique depuis n’importe quel serveur Internet, et Google n’affirme pas qu’une simple proximité radio suffit. Elles indiquent plutôt une faiblesse utile dans une chaîne d’attaque déjà engagée : un accès initial ou un privilège limité peut être suivi d’une élévation vers des fonctions plus sensibles.

Pourquoi le modem change le périmètre du risque

Un défaut dans une application peut parfois être isolé en désinstallant cette application. Un défaut dans le modem concerne une couche plus basse, active lorsque le téléphone gère ses appels, ses messages et ses données mobiles. Le propriétaire ne voit donc pas nécessairement une action suspecte à l’écran avant l’exploitation.

Le bulletin ne fournit pas de preuve que des messages, photos, mots de passe ou comptes précis ont été volés. Il ne permet pas non plus de conclure que les téléphones d’autres fabricants sont touchés par cette même CVE. Le risque concret pour un Pixel non corrigé est celui d’un composant critique exposé plus longtemps qu’il ne devrait l’être, dans un contexte où Google signale déjà une exploitation ciblée possible.

Ce que les utilisateurs Pixel doivent faire maintenant

Commencez par vérifier le niveau de correctif, sans passer par un lien reçu par SMS ou par e-mail :

  • ouvrez Paramètres, puis Sécurité et confidentialité ;
  • sélectionnez Mises à jour et système, puis Mise à jour de sécurité ;
  • installez la mise à jour proposée et redémarrez le téléphone ;
  • contrôlez ensuite que le niveau de correctif est le 5 septembre 2026 ou plus récent.

Si le téléphone est géré par une entreprise, ne contournez pas la politique de mise à jour ou le délai défini par l’administrateur. En cas de retard du constructeur ou de l’opérateur, notez le modèle, la version Android et le niveau de correctif, puis demandez au support quelle mise à jour est disponible. Les propriétaires d’un autre téléphone Android doivent suivre le bulletin de leur fabricant : la correction Pixel ne prouve pas que tous les appareils Android partagent le même composant.

Ce que les organisations doivent vérifier

Une mise à jour de téléphone ne suffit pas à prouver qu’un compte professionnel n’a pas été utilisé. Pour les appareils Pixel qui accèdent à la messagerie, aux outils cloud ou à des secrets d’entreprise, l’équipe doit recenser les téléphones concernés, vérifier leur niveau de correctif et traiter séparément les appareils qui restent en dessous du 5 septembre 2026.

Si un appareil non corrigé a présenté une activité inhabituelle, commencez par protéger les comptes accessibles depuis ce téléphone : révoquez les sessions, renouvelez les secrets réutilisés et examinez les journaux de connexion disponibles. Ces mesures ne démontrent pas une exploitation de CVE-2026-58704 ; elles limitent les conséquences possibles pendant la vérification. Il faut conserver cette nuance, car Google n’a pas publié de périmètre de victimes ni de preuve d’exfiltration associée à chaque Pixel.

Le lien avec Soclyde

Soclyde ne corrige pas le modem Pixel et ne protège pas Google contre cette vulnérabilité. Son utilité se situe dans la réponse aux conséquences possibles : chaque messagerie, outil cloud ou compte professionnel peut recevoir un secret différent, conservé dans un coffre chiffré et retrouvé rapidement lorsqu’une rotation devient nécessaire.

Cette séparation ne remplace ni la mise à jour Android ni les contrôles d’un parc mobile. Elle évite cependant qu’un secret utilisé depuis le téléphone soit réemployé ailleurs, et elle réduit les copies dispersées lorsque l’organisation doit révoquer des accès après un doute. Pour aller plus loin, consultez le guide pour créer des mots de passe forts et uniques ou le générateur de mots de passe Soclyde.

À retenir

Google signale une exploitation potentielle, limitée et ciblée de CVE-2026-58704, une faille de permission dans le modem cellulaire des Pixel. La priorité est d’installer la mise à jour de septembre et de vérifier le niveau de correctif du 5 septembre 2026 ou plus récent. Pour les usages professionnels, complétez ce contrôle par une revue des sessions et des secrets uniquement lorsqu’un appareil ou un compte présente un signal concret d’activité inhabituelle.

Pour réduire le risque lié aux accès mobiles, commencez par créer un secret unique pour chaque service et contacter Soclyde si vous devez organiser une rotation.

Questions fréquentes

CVE-2026-58704 signifie-t-elle que tous les Pixel non mis à jour sont compromis ?

Non. Google parle d’indices d’une exploitation limitée et ciblée, pas d’une compromission de tous les appareils. La vulnérabilité reste toutefois prioritaire à corriger, car l’exploitation décrite ne nécessite pas d’interaction de l’utilisateur.

Le correctif concerne-t-il tous les téléphones Android ?

Le signalement de CVE-2026-58704 figure dans le bulletin spécifique aux Pixel. Les autres fabricants Android doivent publier leurs propres mises à jour ; vérifiez le niveau de correctif proposé par le constructeur de votre appareil.

Comment vérifier que mon Pixel est protégé ?

Ouvrez Paramètres, puis Sécurité et confidentialité, Mises à jour et système et Mise à jour de sécurité. Installez la mise à jour proposée, redémarrez le téléphone, puis vérifiez que le niveau de correctif indique le 5 septembre 2026 ou une date ultérieure.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir