Google confirma un 0-day en el módem de algunos Pixel que se explota sin tocar nada
El fallo, CVE-2026-58704, permite romper el sandbox del módem y alcanzar otros datos del teléfono. Google dice que ya lo ha corregido, pero no identifica a los atacantes.

Google ha confirmado que algunos usuarios de Pixel han sufrido un ataque dirigido con un 0-day. El fallo está registrado como CVE-2026-58704 y afecta al módem del teléfono. Permite saltarse el aislamiento de ese componente y llegar a otros datos del dispositivo. La compañía asegura que ya lo ha corregido, pero no ha revelado quién está detrás ni ha respondido a las peticiones de comentario de los medios.
Lo llamativo es cómo se explota. No hace falta que la víctima pulse un enlace, abra un archivo ni instale nada. El ataque ocurre sin interacción y sin que el usuario lo note. Eso lo coloca en la familia de los ataques sin clic, los más difíciles de detectar con herramientas convencionales porque no dependen de un error humano ni dejan una pantalla sospechosa.
Un fallo en la frontera del módem
El módem de un móvil no es solo la pieza que da cobertura. Es un procesador con su propio software, y los fabricantes lo mantienen encerrado en un sandbox para que un fallo en la parte de radio no sirva para leer mensajes, fotos o credenciales. CVE-2026-58704 rompe esa frontera. A partir de ahí, según la información publicada, el atacante puede acceder a más datos del teléfono. Google no ha detallado el alcance exacto ni si hizo falta una configuración de red concreta.
Tampoco ha dicho cuántos usuarios se vieron afectados. El aviso habla de una parte de los Pixel, sin dar modelos, versiones ni regiones. Tampoco hay nombres de grupos de atacantes. La empresa solo ha confirmado que el agujero ya está reparado. Su portavoz no atendió a las preguntas de los medios, así que quedan abiertas las preguntas básicas: cuánto tiempo estuvo explotable, quién lo usó y contra quién.
Para quien gestiona terminales Pixel, la lectura práctica es directa: comprobar que el dispositivo tiene la corrección que Google dice haber publicado. En entornos corporativos, eso implica verificar que la actualización no se ha quedado pendiente y que el usuario ha reiniciado. Un móvil con el sistema al día puede seguir expuesto si el parche del módem no se ha aplicado. Google no ha dado número de versión ni instrucciones adicionales, así que toca revisar el estado de actualización del terminal.
El episodio deja una idea incómoda: el módem sigue siendo una superficie atacable y los fabricantes cuentan lo mínimo. Google ha cerrado este 0-day, pero no ha puesto cifras ni contexto. Para un equipo de seguridad, el dato relevante no es solo que exista un parche, sino que un ataque sin clic puede haber pasado desapercibido durante tiempo.


