BookinglyTech News
Ciberseguridad

Google parchea un zero-day de Android ya explotado en Pixel

La actualización de septiembre de 2026 corrige 110 vulnerabilidades en los Pixel, una de ellas un fallo del módem accesible desde la red adyacente que ya se explota en ataques dirigidos.

2 min de lecturaBleepingComputer0 vistas

Google ha publicado el parche de seguridad de septiembre de 2026 para sus Pixel: 110 vulnerabilidades corregidas, una de ellas un zero-day que ya se está explotando en ataques dirigidos. Es CVE-2026-58704, y la propia compañía avisa de que hay "indicios" de explotación limitada y selectiva.

El fallo está en el submódulo del módem. Según el boletín, es un bypass de permisos en el módem celular provocado por un error de lógica en el código, clasificado con las debilidades CWE-285 (autorización incorrecta) y CWE-693 (fallo del mecanismo de protección). La consecuencia: un atacante con acceso a la red adyacente y privilegios básicos en el dispositivo puede escalar privilegios sin interacción del usuario y en un ataque de baja complejidad. No hace falta que la víctima abra nada; basta con estar en el mismo entorno de red.

Google etiqueta además otros 109 problemas en el boletín de este mes, de los que 12 son de ejecución remota de código y 89 de escalada de privilegios, todos clasificados como críticos o de severidad alta.

Por qué los Pixel van aparte

Pixel corre Android, pero recibe actualizaciones de seguridad propias, separadas de los parches mensuales que Google distribuye al resto de fabricantes. El motivo es que la compañía controla directamente la plataforma de hardware y sus funciones exclusivas.

Para aplicar el parche hay que ir a Ajustes > Seguridad y privacidad > Sistema y actualizaciones > Actualización de seguridad, tocar Instalar y reiniciar el dispositivo. El nivel de parche resultante es 2026-09-05, y el detalle completo está en el boletín de Pixel.

Esto se suma a un verano movido en el programa de vulnerabilidades de Android. En junio Google tapó otro zero-day del framework, CVE-2025-48595, también explotado en ataques dirigidos, que permitía ejecución de código y escalada de privilegios en Android 14 o superior. Un mes antes, la compañía anunció una revisión de sus programas de recompensas para Android y Chrome: recortó los pagos por fallos fáciles de encontrar con IA y subió hasta 1,5 millones de dólares la recompensa por determinados exploits de Android.

Lo relevante del fallo de hoy es el vector. Acceso desde red adyacente, sin interacción y con poca complejidad es exactamente el perfil que conviene cerrar rápido. Si hay Pixel en tu parque de dispositivos, la actualización no admite espera. Y si gestionas terminales de otros fabricantes, toca vigilar cuándo les llega su parche mensual: el de hoy es solo para Pixel.