Google meldt gerichte zero-dayaanvallen op Pixel-telefoons

Google heeft een kwetsbaarheid in de modemsoftware van Pixel-telefoons gedicht. Het bedrijf zegt dat de fout is misbruikt bij beperkte, gerichte aanvallen waarbij slachtoffers geen handeling hoefden uit te voeren.

Google heeft een beveiligingslek in de modemsoftware van Pixel-telefoons gedicht
Google heeft een beveiligingslek in de modemsoftware van Pixel-telefoons gedicht · Beeld: Netgebeurd (AI-illustratie)

Google heeft een beveiligingslek in de modemsoftware van Pixel-telefoons verholpen. Het bedrijf zegt dat de kwetsbaarheid is gebruikt bij beperkte en gerichte cyberaanvallen. Het is niet bekend hoeveel toestellen of gebruikers zijn getroffen.

De fout staat geregistreerd als CVE-2026-58704 en bevindt zich in het onderdeel dat de telefoon met internet en mobiele netwerken verbindt. Een aanvaller kon via het lek vanuit de afgeschermde modemomgeving toegang krijgen tot andere gegevens en functies van het toestel. Dat type aanval wordt privilege escalation genoemd.

Geen klik of bestand nodig

De kwetsbaarheid kon worden misbruikt zonder dat de eigenaar van de telefoon iets hoefde te doen. Bij een zogenoemde zero-clickaanval hoeft een slachtoffer bijvoorbeeld niet op een link te klikken, een bericht te openen of een bestand te downloaden.

Google heeft de fout opgenomen in zijn beveiligingsbulletin voor Pixel-apparaten en zegt dat er een oplossing beschikbaar is. Het bedrijf heeft geen informatie gegeven over de aanvallers, hun doelwitten of de manier waarop de kwetsbaarheid precies is ingezet.

Dergelijke lekken kunnen aantrekkelijk zijn voor aanbieders van spyware. Die bedrijven verkopen software waarmee overheden en opsporingsdiensten telefoons kunnen volgen of gegevens kunnen verzamelen. Dat betekent niet dat in dit geval vaststaat dat spywaremakers achter de aanvallen zitten.

De melding onderstreept het belang van het installeren van beveiligingsupdates op Pixel-telefoons. Google maakt in de openbare informatie over het lek niet bekend welke modellen precies kwetsbaar waren. Ook is niet gemeld of andere Android-apparaten met dezelfde modemsoftware risico liepen.

Een zero-day is een kwetsbaarheid waarvoor nog geen beveiligingsoplossing beschikbaar was op het moment dat aanvallers haar misbruikten. In dit geval zegt Google dat de fout inmiddels is gepatcht, maar het bedrijf heeft geen verdere details verstrekt over de aanvallen of de betrokken gebruikers.

Lees ook