Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-58704

Google Pixel: rechtenlek in modem door logische fout actief misbruikt

Hoog8,8Actief misbruikt sinds 16 sep 2026
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Pixel Zie het advies van de leverancier
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
15 september 2026
Op de KEV-lijst sinds
16 september 2026
Laatst bijgewerkt
15 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In de modem van Google Pixel-toestellen zit een fout in de logica van de code. Daardoor kan een controle op toegangsrechten worden omzeild. Een aanvaller kan hierdoor meer rechten krijgen dan de bedoeling is. Dit lek wordt volgens de Amerikaanse overheidsdienst CISA al actief misbruikt.

Wie loopt risico?

Je loopt risico als je een Google Pixel-toestel gebruikt dat nog niet is bijgewerkt. De aanvaller moet zich in de buurt bevinden (aangrenzende toegang), maar hoeft geen account te hebben. Jij hoeft ook niets aan te klikken of te openen. In de gegevens staan geen versienummers, dus welke toestellen en patchniveaus precies zijn getroffen, lees je in het Pixel-beveiligingsbulletin van Google.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Controleer je Pixel-toestellen

    Ga na welke Google Pixel-toestellen jij of je organisatie gebruikt, ook reservetoestellen en toestellen die weinig in gebruik zijn.

  2. Lees het advies van Google

    Bekijk het Pixel-beveiligingsbulletin van september 2026 op source.android.com en volg de instructies van Google voor jouw toestel.

  3. Werk je toestel bij

    Controleer in de instellingen onder systeemupdates of er een beveiligingsupdate beschikbaar is en installeer die zo snel mogelijk.

  4. Beperk de blootstelling

    Kun je het toestel nog niet bijwerken, gebruik het dan zo min mogelijk op drukke of onbekende plekken en volg het advies van Google.

  5. Let op bij organisaties

    CISA heeft dit lek op de lijst van actief misbruikte lekken gezet, met 19 september 2026 als deadline. Beheer je meerdere toestellen, controleer dan centraal of ze zijn bijgewerkt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

In de code van de cellular modem (de basebandcomponent) zit een logische fout waardoor een autorisatiecontrole kan worden omzeild. Dit valt onder CWE-285, onjuiste autorisatie. De aanvalsroute is aangrenzend (AV:A): de aanvaller moet zich in de nabijheid van het toestel bevinden. De complexiteit is laag, er zijn geen voorafgaande rechten en geen gebruikersinteractie nodig. Succesvol misbruik kan leiden tot hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid, met een CVSS-score van 8,8. Er is volgens de gegevens geen publiek exploit bekend, maar het lek staat wel in de CISA KEV-lijst.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-285 · Onjuiste autorisatie
Aanvalsroute
Vanaf hetzelfde netwerk
EPSS, kans op misbruik binnen 30 dagen
0,6%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 16 september 2026
Deadline van CISA
19 september 2026
Gebruikt door ransomwaregroepen
Niet bekend

Bronnen

Deel dit lek