Google parchea una vulnerabilidad del módem de Pixel ya explotada
El boletín de septiembre de 2026 para Pixel corrige 110 fallos, entre ellos una escalada de privilegios en el módem celular (CVSS 8,0) que Google vincula a explotación dirigida.

Google ha publicado el boletín de seguridad de Pixel de septiembre de 2026 y en él reconoce que uno de los fallos corregidos ya se estaba aprovechando. Es CVE-2026-58704, una escalada de privilegios en el módem celular a la que la base de datos de NIST le da una puntuación CVSS de 8,0.
La descripción del fallo en el NVD habla de un bypass de permisos causado por un error de lógica en el código. La explotación no necesita privilegios de ejecución adicionales ni interacción por parte del usuario, y el vector es proximal o adyacente: quien ataca tiene que estar cerca del dispositivo, no al otro lado del planeta.
Google se limita a decir que ha encontrado indicios de que la vulnerabilidad "puede estar bajo explotación limitada y dirigida". No ha contado nada más: ni cómo son los ataques, ni quién los firma. La cifra de explotación es suya, no de un tercero.
Ciento nueve agujeros más
El boletín no se queda en el módem. Además de CVE-2026-58704, Google ha cerrado otras 109 vulnerabilidades. El desglose que da la compañía: 88 permiten escalada de privilegios, 10 filtrado de información, nueve ejecución remota de código y dos denegación de servicio.
Entre ellas hay dos de severidad alta en componentes del kernel (CVE-2026-56914 y CVE-2026-58773) y 46 de severidad crítica repartidas por piezas como BigOcean, el bootloader, el subsistema multimedia IP y el entorno de ejecución de confianza. Esos 46 pueden acabar en escalada de privilegios y en ejecución remota de código.
Todo queda cubierto con un nivel de parche de 2026-09-05 o posterior. Para actualizar, la ruta de siempre: Ajustes > Seguridad y privacidad.
Ya pasó en junio. Entonces Google parcheó una vulnerabilidad de severidad alta en el componente Framework de Android (CVE-2025-48595, CVSS 8,4) que también estaba siendo explotada de forma activa.
Lo incómodo de un fallo en el módem es dónde vive. No está en una aplicación que se pueda desinstalar ni detrás de un permiso que se pueda revocar, y como no hace falta que el usuario toque nada, no hay un enlace que evitar ni un adjunto que no abrir. La única mitigación real es actualizar, y en los Pixel eso depende de que el dueño del teléfono se acuerde de entrar en ajustes y de que la operadora no retrase el despliegue. Queda por ver si Google detalla más adelante el alcance real de esa explotación dirigida o si CVE-2026-58704 se queda, como tantas otras, en un aviso sin más contexto.

