Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In de modem van Google Pixel-toestellen zit een fout in de logica van de code. Daardoor kan een controle op toegangsrechten worden omzeild. Een aanvaller kan hierdoor meer rechten krijgen dan de bedoeling is. Dit lek wordt volgens de Amerikaanse overheidsdienst CISA al actief misbruikt.
Wie loopt risico?
Je loopt risico als je een Google Pixel-toestel gebruikt dat nog niet is bijgewerkt. De aanvaller moet zich in de buurt bevinden (aangrenzende toegang), maar hoeft geen account te hebben. Jij hoeft ook niets aan te klikken of te openen. In de gegevens staan geen versienummers, dus welke toestellen en patchniveaus precies zijn getroffen, lees je in het Pixel-beveiligingsbulletin van Google.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Controleer je Pixel-toestellen
Ga na welke Google Pixel-toestellen jij of je organisatie gebruikt, ook reservetoestellen en toestellen die weinig in gebruik zijn.
Lees het advies van Google
Bekijk het Pixel-beveiligingsbulletin van september 2026 op source.android.com en volg de instructies van Google voor jouw toestel.
Werk je toestel bij
Controleer in de instellingen onder systeemupdates of er een beveiligingsupdate beschikbaar is en installeer die zo snel mogelijk.
Beperk de blootstelling
Kun je het toestel nog niet bijwerken, gebruik het dan zo min mogelijk op drukke of onbekende plekken en volg het advies van Google.
Let op bij organisaties
CISA heeft dit lek op de lijst van actief misbruikte lekken gezet, met 19 september 2026 als deadline. Beheer je meerdere toestellen, controleer dan centraal of ze zijn bijgewerkt.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
In de code van de cellular modem (de basebandcomponent) zit een logische fout waardoor een autorisatiecontrole kan worden omzeild. Dit valt onder CWE-285, onjuiste autorisatie. De aanvalsroute is aangrenzend (AV:A): de aanvaller moet zich in de nabijheid van het toestel bevinden. De complexiteit is laag, er zijn geen voorafgaande rechten en geen gebruikersinteractie nodig. Succesvol misbruik kan leiden tot hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid, met een CVSS-score van 8,8. Er is volgens de gegevens geen publiek exploit bekend, maar het lek staat wel in de CISA KEV-lijst.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-285 · Onjuiste autorisatie
- Aanvalsroute
- Vanaf hetzelfde netwerk
- EPSS, kans op misbruik binnen 30 dagen
- 0,6%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 16 september 2026
- Deadline van CISA
- 19 september 2026
- Gebruikt door ransomwaregroepen
- Niet bekend