Google corrigió urgentemente una vulnerabilidad encontrada en el módem celular de sus smartphones Pixel. Mediante una falla de “cero clic”, explotable por un atacante sin interacción del usuario, se implementaron parches con un total de 110 vulnerabilidades a través de la actualización de seguridad de septiembre.

Puntos clave

  • Google advirtió que la vulnerabilidad del módem celular de Pixel CVE-2026-58704 podría haberse explotado en ataques limitados y dirigidos.

  • Esta falla de cero clic permite que un atacante cercano eleve sus privilegios sin ninguna acción por parte del usuario.

  • Los dispositivos Pixel elegibles recibirán de manera escalonada el nivel de parche de seguridad del 5 de septiembre de 2026 que corrige 110 vulnerabilidades.

La realidad del módem Pixel zero-day

Google, en un aviso de actualización de Pixel publicado el martes, marcó de forma separada el fallo rastreado como CVE-2026-58704. En el aviso, Google señaló que “podría estar siendo explotado de manera dirigida dentro de un alcance limitado” y recomendó encarecidamente que todos los usuarios instalen la actualización más reciente lo antes posible.

La vulnerabilidad en cuestión está ubicada en el módem celular, la pieza clave que conecta el teléfono a las redes de telecomunicaciones y a Internet. Un error lógico en el código del módem permite la escalada de privilegios por bypass de autorización, mediante la cual un atacante cercano puede intentar un control más amplio elevando sus privilegios sin necesidad de ejecutar permisos adicionales dentro del dispositivo. No se requiere ninguna acción por parte del usuario.

Las víctimas pueden ser comprometidas aunque no hagan clic en el enlace ni abran archivos maliciosos. Google calificó la gravedad de esta vulnerabilidad como “Alta” y afirmó que, además, durante el proceso de parcheo se corrigieron otras 109 vulnerabilidades relacionadas con Pixel. Todos los Pixel compatibles recibirán el nivel de parche de seguridad del 5 de septiembre de 2026, y este parche también refleja el contenido incluido en el boletín de seguridad periódico de Android de septiembre.

Para ver también: minería de Bitcoin, hueco del 50% del hashrate… potencia de cálculo desplazada por la IA

¿El módem de Pixel, un conducto para ataques de spyware?

Google no divulgó la identidad de los atacantes, las víctimas ni de quienes aportaron información relacionadas con esta vulnerabilidad, ni tampoco cuándo habría comenzado el ataque. El portavoz de la compañía no respondió a una solicitud de comentarios.

Sin embargo, el patrón es familiar. Los analistas de seguridad señalaron que esta vulnerabilidad es de tipo “zero-click” y que funciona a nivel de módem, y que las formulaciones cuidadosamente escogidas por Google se parecen a casos anteriores en los que estuvieron implicadas empresas de spyware comerciales o hackers con apoyo estatal. Estas empresas suelen vender herramientas de exfiltración de datos a gobiernos y autoridades judiciales, pero en ninguna parte del aviso de Google se menciona información que señale a una organización o un país específico.

La razón por la que la vulnerabilidad del módem ha llamado especialmente la atención es su ubicación. El módem opera “por debajo” de gran parte del modelo de seguridad de las apps de Android y gestiona directamente el tráfico principal que circula entre la red del operador y el dispositivo. Los investigadores de seguridad explicaron que, debido a esta estructura, los atacantes podrían aprovechar la vulnerabilidad del módem como una vía para acceder a permisos relativamente altos sin necesidad de instalar una app maliciosa ni de enviar enlaces de phishing.

Este parche para el módem de Pixel es una medida que continúa después de la CVE-2025-48595, publicada el pasado mes de junio. En aquel entonces, Google confirmó que una vulnerabilidad zero-day del framework de Android había sido explotada en ataques dirigidos y corrigió el problema en dispositivos con Android 14 o superior, que permitía a un atacante ejecutar código arbitrario y elevar privilegios.

Lectura recomendada: el Shiba Inu; el enlace de recuperación de la wallet Shibarium cae un 6% en una semana