Google a publié la mise à jour de sécurité de septembre 2026 pour ses Pixel. Elle corrige plus de 200 vulnérabilités, mais l’une d’elles mérite un peu plus d’attention : CVE-2026-58704. Cette faille concerne le modem cellulaire, le composant qui permet au téléphone de se connecter au réseau mobile.
Une faille qui piège l’utilisateur
D’après Google, il s’agit d’un possible contournement de permissions causé par une erreur logique dans le code. En clair, un attaquant pouvait obtenir davantage de droits sur l’appareil, sans avoir besoin d’un accès préalable plus élevé. Le point le plus embêtant, c’est que l’utilisateur n’avait rien à faire. Pas de lien à ouvrir, pas de fichier louche à télécharger, pas d’application douteuse à installer. C’est une attaque « zero-click », c’est-à-dire une attaque qui peut se produire sans interaction de la victime.
L’entreprise reste discrète sur les détails. Elle indique seulement qu’il existe des signes d’une exploitation « limitée et ciblée ». On ne sait pas quels modèles précis ont été visés, ni qui se trouvait derrière ces attaques. On ne sait pas non plus comment la faille a été exploitée dans la pratique. La CISA, l’agence américaine de cybersécurité, a ajouté CVE-2026-58704 à sa liste des vulnérabilités exploitées connues. Elle explique que ce type de faille est souvent utilisé par des acteurs malveillants et peut présenter des risques importants, notamment pour les organisations publiques.
Cela ne veut pas dire que tous les Pixel non mis à jour ont été compromis. Les informations disponibles parlent plutôt d’attaques ciblées, donc d’un nombre réduit de victimes. Mais le sujet reste sérieux, parce qu’une faille sans clic laisse peu de marge à l’utilisateur pour se protéger par ses seules habitudes.
C’est aussi, typiquement, ce genre de vulnérabilité qui peut intéresser des vendeurs de logiciels espions, dont les outils sont parfois proposés à des gouvernements ou à des forces de l’ordre. Google n’a cependant attribué l’exploitation à personne. Mieux vaut donc s’en tenir à ce qui est confirmé : la faille existe, elle a été corrigée, et elle aurait été exploitée contre certaines cibles.
La bonne nouvelle, c’est que le correctif est disponible. Les utilisateurs de Pixel doivent installer la mise à jour de septembre 2026. Un téléphone affichant le niveau de correctif du 5 septembre 2026 ou plus récent est protégé contre les vulnérabilités listées dans ce bulletin de sécurité.