CISA heeft CVE-2026-58704 op 16 september 2026 toegevoegd aan de catalogus met actief misbruikte kwetsbaarheden. Het lek zit in de mobiele modem van Google Pixel-apparaten en kan een aanvaller in staat stellen toegangsrechten te omzeilen en privileges te verhogen zonder dat de gebruiker iets hoeft aan te tikken of te openen. Google heeft het probleem aangepakt in de beveiligingsupdate van september 2026.
CISA maakt het lek urgenter
Google beschreef op 15 september aanwijzingen voor beperkte, gerichte aanvallen met CVE-2026-58704. Een dag later nam CISA de kwetsbaarheid op in zijn Known Exploited Vulnerabilities-catalogus, op basis van bewijs van actief misbruik.
Die twee meldingen beschrijven opeenvolgende stappen: Google koppelde het lek aan mogelijke gerichte aanvallen, waarna CISA het als actief misbruikt catalogiseerde. De kwetsbaarheid staat geregistreerd als een ernstig probleem met onjuiste autorisatie in de Pixel-modem.
Wat CVE-2026-58704 technisch doet
De kwetsbaarheid wordt in de technische beschrijving omschreven als een mogelijke omzeiling van toegangsrechten door een logische fout in de code. Daardoor kan een aanvaller op een aangrenzend netwerk privileges verhogen. De CISA-ADP-beoordeling in CVSS 3.1 geeft het lek een score van 8,8 — hoog.
Voor de aanval zijn volgens die beoordeling geen voorafgaande privileges en geen gebruikersinteractie nodig. Een tik op een link, het openen van een bestand of een andere handeling op het toestel is dus geen vereiste in de beschreven aanvalsomstandigheden.
De gedocumenteerde impact is een rechtenescalatie vanaf een naburig netwerk. De kwetsbaarheid is daarmee niet beschreven als een lek dat op zichzelf willekeurige code-uitvoering oplevert.
Welke Pixel-update moet je installeren?
Google vermeldt dat ondersteunde apparaten met beveiligingspatchniveau 2026-09-05 of nieuwer de problemen uit het septemberbulletin aanpakken, waaronder CVE-2026-58704. Controleer op je Pixel het geïnstalleerde beveiligingspatchniveau en installeer de septemberupdate als het toestel nog een ouder niveau gebruikt.
Omdat de kwetsbaarheid geen gebruikersinteractie vereist, zijn verdachte tikken, berichten of geopende bestanden geen betrouwbare voorwaarde om het risico te beoordelen. Wie vóór het patchen rekening houdt met een mogelijke compromittering, kan gevoelige wachtwoorden vernieuwen en accounts controleren op ongeoorloofde activiteit.
Google heeft in het bulletin geen concrete Pixel-modellen aan CVE-2026-58704 gekoppeld. De kwetsbaarheid wordt vermeld bij de Pixel-modem; de exacte modellen, aanvalsmethode, slachtoffers en aanvaller zijn niet bekendgemaakt.