Le 16 septembre 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a ajouté CVE-2026-58704 à son catalogue des vulnérabilités exploitées. Cette faille élevée du modem cellulaire des Google Pixel pourrait permettre une élévation de privilèges sans interaction de l’utilisateur. Google recommande d’installer le correctif de sécurité 2026-09-05 ou une version ultérieure.
Ce qui s’est passé le 16 septembre 2026
CISA a inscrit CVE-2026-58704 à son catalogue sur la base d’éléments indiquant une exploitation active. L’agence a fixé au 19 septembre 2026 la date limite de remédiation associée à cette entrée.
Cette décision fait suite au bulletin de sécurité Pixel publié par Google le 15 septembre. Google y indiquait que la faille pouvait faire l’objet d’une exploitation limitée et ciblée. Les deux informations décrivent des étapes différentes : Google a signalé les indices d’attaques, puis CISA a retenu la vulnérabilité dans son catalogue consacré aux failles exploitées.
Ce que fait CVE-2026-58704
CVE-2026-58704 concerne une autorisation incorrecte dans le modem cellulaire. Le problème vient d’une erreur logique susceptible de permettre un contournement de permissions, puis une élévation de privilèges.
Le scénario technique documenté présente les caractéristiques suivantes :
- Vecteur d’attaque adjacent : l’attaquant doit se trouver sur un réseau proche ou adjacent du téléphone, plutôt que d’agir depuis n’importe quel point d’Internet.
- Complexité faible : le scénario est évalué comme peu complexe dans la notation CVSS 3.1.
- Aucun privilège préalable : l’attaquant n’a pas besoin d’un compte ou d’autorisations déjà accordées sur l’appareil.
- Aucune interaction de l’utilisateur : il n’est pas nécessaire de cliquer sur un lien, d’ouvrir un fichier ou de valider une action pour que l’exploitation soit possible.
La fiche technique associée à CVE-2026-58704 porte la note 8,8 — Élevé dans l’évaluation CVSS 3.1 publiée par CISA-ADP.
Pourquoi l’inscription de CISA change l’urgence
Le catalogue de CISA ne décrit pas une simple faille théorique : son ajout du 16 septembre repose sur des éléments d’exploitation active. Pour les organisations concernées par les obligations fédérales américaines, l’entrée fixe une échéance de remédiation au 19 septembre. CISA recommande par ailleurs à l’ensemble des organisations de traiter les vulnérabilités de son catalogue selon une gestion des risques priorisée.
Pour un propriétaire de Pixel, le point pratique est plus simple : cette faille ne dépend pas d’un clic suspect ou d’un fichier reçu. Attendre de repérer un message inhabituel n’est donc pas une stratégie de protection pertinente.
Le correctif à vérifier sur un Google Pixel
Google indique que les appareils pris en charge doivent recevoir le niveau de correctif 2026-09-05, qui traite les problèmes répertoriés dans le bulletin de septembre 2026, dont CVE-2026-58704.
Vérifiez le niveau de correctif de sécurité dans les réglages du téléphone, puis installez la mise à jour de septembre 2026 si elle est proposée. Le numéro à rechercher est 2026-09-05 ou supérieur.
Un propriétaire qui soupçonne une compromission avant l’installation du correctif peut également renouveler ses identifiants sensibles et surveiller ses comptes afin de repérer une activité non autorisée. Aucun indicateur visible propre à CVE-2026-58704 n’est décrit pour permettre de diagnostiquer une compromission directement depuis le téléphone.