Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
19 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

Google Pixel : une faille du modem figure parmi les failles exploitées

La vulnérabilité CVE-2026-58704 concerne le modem cellulaire de téléphones Google Pixel. L’agence américaine CISA l’a ajoutée le 16 septembre à son catalogue des vulnérabilités déjà exploitées, et le bulletin de sécurité Pixel de septembre référence son correctif. L’enjeu concret pour un propriétaire de Pixel est simple : vérifier que la mise à jour de sécurité est installée.

Une faille dans le modem cellulaire du téléphone

CVE-2026-58704 ne concerne pas une application à désinstaller ni un site web à éviter. D’après le catalogue KEV de la CISA, elle se situe dans le modem cellulaire des Google Pixel. Le modem est le composant chargé de la connexion au réseau mobile. La CISA décrit une erreur logique susceptible de permettre à un attaquant de contourner des contrôles d’autorisation puis d’élever ses privilèges.

Cette formulation technique a une conséquence importante : une mise à jour d’applications ne corrige pas ce type de problème. Le correctif doit venir du constructeur, puis être installé sur le téléphone. Google référence CVE-2026-58704 dans son bulletin Pixel de septembre 2026, tandis que la CISA renvoie elle aussi vers ce bulletin comme instruction du fournisseur.

Une exploitation réelle, mais un périmètre non détaillé

Le 16 septembre, la CISA a annoncé l’ajout de cette vulnérabilité à son catalogue Known Exploited Vulnerabilities. Cet ajout repose, selon l’agence, sur des éléments attestant d’une exploitation active. C’est un fait confirmé par l’autorité américaine : il ne s’agit pas seulement d’une faiblesse théorique trouvée lors d’un audit.

Cela ne signifie pas que tous les propriétaires de Pixel sont visés ni que chaque appareil vulnérable a été compromis. Le catalogue ne donne pas de nombre de téléphones touchés, de pays concernés, d’auteur identifié ou de scénario d’attaque détaillé. La CISA précise que ses exigences s’imposent aux administrations fédérales américaines, mais recommande plus largement de prioriser les correctifs des vulnérabilités présentes dans son catalogue.

Pourquoi le correctif mérite d’être prioritaire

Les mises à jour de sécurité sont souvent reportées car elles semblent abstraites ou parce qu’un redémarrage dérange. Ici, deux indicateurs indépendants invitent à ne pas attendre : Google a publié un correctif dans son bulletin Pixel et la CISA a classé la faille parmi celles déjà exploitées. Le fait que la faiblesse touche un composant bas niveau du téléphone ne permet pas de conclure à une prise de contrôle complète dans tous les cas, mais justifie de ne pas laisser l’appareil avec un correctif en attente.

Cette priorité ne doit pas devenir une panique. Une faille exploitée n’est pas une preuve d’infection de votre téléphone. La réponse proportionnée consiste à installer la mise à jour officielle, puis à rester attentif aux alertes authentiques de Google, plutôt qu’à télécharger un prétendu correctif reçu par e-mail ou SMS.

Comment vérifier la mise à jour sur un Pixel

Sur un téléphone Pixel, ouvrez les réglages puis recherchez la rubrique de mise à jour du système. Vérifiez que le téléphone propose et installe la mise à jour de sécurité la plus récente. Une connexion Wi-Fi, une batterie suffisamment chargée et un redémarrage peuvent être nécessaires. Si le téléphone est géré par une entreprise, une école ou une administration, le service informatique peut imposer son propre calendrier de déploiement : signalez-lui sans attendre que CVE-2026-58704 est référencée par la CISA comme exploitée.

N’installez jamais un fichier ou une application présenté comme un correctif depuis un lien reçu dans un message. Les mises à jour légitimes passent par les réglages du téléphone ou par les canaux officiels de Google. Un message alarmiste qui vous demande un code, un paiement ou l’installation d’une application distante n’est pas une procédure normale de sécurité.

Le récit d’une attaque sans clic doit être manié avec précision

L’article de Korben à l’origine du signal décrit cette faille comme utilisable sans clic et évoque un attaquant proche de la cible ou présent sur le même réseau. Ces éléments peuvent aider à comprendre l’intérêt médiatique du sujet, mais ils ne figurent pas dans les informations que nous avons pu lire directement chez la CISA. Ils ne doivent donc pas être transformés en certitudes générales sur tous les Pixel ou toutes les situations.

Le point solide reste suffisant pour agir : la CISA identifie une vulnérabilité du modem Pixel, explique qu’un défaut d’autorisation peut mener à une élévation de privilèges et affirme disposer d’éléments d’exploitation active. La mise à jour de sécurité est le geste concret et vérifiable qui découle de ces faits.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier le nombre d’appareils compromis, les modèles Pixel exacts concernés, les versions logicielles vulnérables, l’identité ou la motivation des attaquants, ni la date des premières attaques. Nous ne pouvons pas non plus confirmer de manière indépendante le scénario précis présenté par Korben, notamment l’absence totale d’interaction de la victime ou la proximité nécessaire de l’attaquant.

Le bulletin officiel Google est bien référencé par la CISA, mais son accès nous a renvoyés vers une boucle de redirection au moment de notre lecture. Nous ne lui attribuons donc aucune phrase exacte au-delà de son existence, de son lien officiel et de la référence à CVE-2026-58704 visible dans les sources consultées.

Le déroulé

  • Septembre 2026 · Google publie son bulletin de mise à jour Pixel, qui référence CVE-2026-58704.
  • 16 septembre 2026 · La CISA ajoute CVE-2026-58704 à son catalogue de vulnérabilités déjà exploitées.
  • 19 septembre 2026 · Le sujet est signalé dans la presse française et vérifié à partir des sources CISA disponibles.

Ce qu'il faut faire

  • Installez la mise à jour système officielle. C’est le correctif indiqué par le bulletin Google référencé par la CISA. Une mise à jour d’application seule ne suffit pas pour une faille du modem.
  • Refusez les faux correctifs reçus par message. Un lien reçu par SMS ou e-mail peut servir à vous piéger. Passez toujours par les réglages du Pixel ou les canaux officiels de Google.
  • Alertez le responsable informatique d’un appareil géré. Pour un téléphone professionnel ou administré, le déploiement peut être centralisé. La mention d’une exploitation active aide à en prioriser l’installation.

Sources : Google ↗ · CISA ↗ · CISA ↗ · Korben ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.