Teléfonos Google Pixel comprometidos en ataques de tipo zero-click
Google y la Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) han alertado sobre una vulnerabilidad de autorización incorrecta en los módems de los teléfonos Pixel. El fallo permite ataques de tipo zero-click, lo que significa que los atacantes pueden escalar privilegios sin ninguna interacción por parte del usuario.
Tanto Google como la Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) han advertido que los atacantes han explotado una vulnerabilidad de autorización incorrecta de tipo zero-day en los módems celulares de los teléfonos Pixel, la cual puede eludir las comprobaciones de permisos y escalar privilegios sin que se requiera ninguna interacción del usuario. El agujero ha sido cerrado desde entonces, siempre que se realice la actualización correspondiente.
Detalles de la vulnerabilidad y explotación Google reveló la vulnerabilidad de alta severidad, identificada como CVE-2026-58704, el pasado martes y, en ese momento, advirtió que el fallo de seguridad «podría estar bajo una explotación limitada y dirigida». En otras palabras: los delincuentes encontraron y explotaron este error antes de que Google corrigiera el problema.
Aunque los detalles sobre la vulnerabilidad en sí son limitados, se confirma que existe en los módems de los teléfonos Pixel, está siendo explotada en ataques activos y puede ser explotada en ataques de tipo zero-click, lo que significa que no se requiere interacción por parte del usuario. Se sabe, además, que este tipo de ataques de tipo zero-click son utilizados con frecuencia por fabricantes de software espía comercial para vigilar a individuos específicos.
Respuesta de las autoridades y medidas de seguridad El miércoles, la Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) añadió el CVE a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y otorgó a las agencias federales solo tres días —hasta el 19 de septiembre— para parchear el fallo. Según la agencia de ciberdefensa, «este tipo de vulnerabilidad es un vector de ataque frecuente para actores de amenazas maliciosos y plantea riesgos significativos para la empresa federal».
Otras vulnerabilidades críticas en el ecosistema Chromium A principios de este mes, CISA añadió dos vulnerabilidades de Google Chromium, CVE-2026-85046 y CVE-2026-87491, a su catálogo KEV. La CVE-2026-85046 es un fallo de confusión de tipos en el motor de JavaScript V8 de Chromium que permite a atacantes remotos ejecutar código dentro del sandbox a través de una página HTML especialmente elaborada. Este fallo afecta a todos los navegadores basados en Chromium, incluidos Google Chrome, Microsoft Edge y Opera.
La segunda falla, una vulnerabilidad de escritura fuera de límites identificada como CVE-2026-87491, también existe en el motor V8, permite la ejecución remota de código y afecta a todos los navegadores basados en Chromium. Investigadores de seguridad en Proofpoint informaron la semana pasada que al menos cuatro grupos de espionaje, la mayoría con presuntos vínculos con China, encadenaron tres fallos juntos, incluyendo la CVE-2026-85046, para infiltrarse en las redes de organizaciones en los Estados Unidos y el sudeste asiático.\n El panorama general muestra una creciente preocupación por las vulnerabilidades en componentes de hardware y motores de software base que permiten accesos no autorizados de manera silenciosa.
Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.
Comentarios
Publicar un comentario