FORSMILE
EN
セキュリティ2026/09/17

【緊急】Google Pixel CVE-2026-58704:パッチレベル2026-09-05以降へ — モデムの権限バイパスが標的型攻撃で悪用

Googleは9月15日のPixel Update Bulletinで、セルラーモデムの権限バイパス CVE-2026-58704 を修正し、「限定的かつ標的を絞った悪用の兆候がある」と明記しました。CISAは9月16日にKEVへ追加。対処はセキュリティパッチレベルを2026-09-05以降にすることです。

ブログ一覧へ / Back to Blog

Googleは2026年9月15日に公開した Pixel Update Bulletin(2026年9月) で、セルラーモデムの権限バイパス CVE-2026-58704 を修正しました。そしてこの公報には、次の一文が添えられています。「CVE-2026-58704 は限定的かつ標的を絞った悪用を受けている兆候がある」

CISAも2026年9月16日、これを KEV(悪用が確認された脆弱性のカタログ) へ追加しました。

やることは1つです。端末のセキュリティパッチレベルを 2026-09-05 以降にしてください。 確認は設定アプリから1分でできます。

今すぐ行う対策

  • セキュリティパッチレベルを確認する。 Pixelの「設定」→「セキュリティとプライバシー」→「システムとアップデート」→「セキュリティアップデート」を開きます。表示が 2026-09-05 以降なら、この脆弱性の修正は入っています。
  • 古ければ更新をダウンロードして、再起動まで終える。 ダウンロードしただけでは適用されません。再起動が終わるまで、脆弱なモデムのソフトウェアが動き続けます。
  • 更新が出てこないときは時間をおいて再確認する。 配信は段階的で、同じ機種でも届く時期に差があります。
  • サポートが終了した古いPixelは、この更新を受け取れません。 公報の対象は「サポート対象のPixel(Googleデバイス)」です。自分の機種の更新提供期間はGoogleのサポートページで確認してください。
  • 業務で配布している端末があるなら、パッチレベルで棚卸しする。 CISAは米国連邦機関に対し 2026年9月19日 を期限として対処を求めています。
⚠ CVE Score — 高危険度 / HIGH
8.8HIGHCVSS v3.1CVE-2026-58704

このスコアの出所を明示します。 上の 8.8 は CISA-ADP が付けた CVSS v3.1 の値で、ベクタは `CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H` です。

採番機関(CNA)であるGoogle(Google_Devices)は、この記録にCVSSを付けていません。NISTが独自に付けた値も入っていません。つまりこのCVEに付いているCVSSはCISA-ADPのものだけです。

Google自身の評価は、CVSSの数字ではなく公報の区分で示されています。Pixel Update Bulletinの表では、この項目は区分 High、種別 EoP(権限昇格)、対象 Modem です。両者は食い違っておらず、どちらを見ても「High」で一致しています。

急ぐ理由は深刻度ではなく「すでに使われている」こと

深刻度の区分は「もし悪用されたら、どれだけ悪いか」の目安です。「いま悪用されているか」は、それとは別の情報です。

このCVEは後者に該当します。Googleは公報の冒頭に、次の注記を置いています。

text
Pixel Update Bulletin—September 2026(2026年9月15日公開)より

  Note: There are indications that CVE-2026-58704 may be
  under limited, targeted exploitation.

  (CVE-2026-58704 は限定的かつ標的を絞った悪用を
   受けている兆候がある)

Googleの原文は「兆候がある(there are indications)」「かもしれない(may be)」という慎重な書き方で、攻撃の全体像を断定していません。「限定的かつ標的を絞った(limited, targeted)」はGoogleが観測した範囲についての記述であって、それ以外の悪用が無いことを保証するものではありません。

これとは別に、CISAは2026年9月16日、このCVEを悪用が確認された脆弱性としてKEVカタログへ登録しました。はっきりしているのは「現実の攻撃で使われた」という事実のほうで、どこまで広がっているかは公開情報からは分かりません。「自分は狙われるような人間ではない」という理由で先送りする判断は、数分で終わる作業に対して割に合いません。

何が起きるのか:モデムの権限バイパス

セルラーモデム(ベースバンド) は、スマートフォンが携帯電話の電波を扱うための専用の部分です。アプリとは別のソフトウェアが動いており、利用者からは見えません。

NVDの記述では、この不具合は コードのロジックの誤りによる権限バイパスで、追加の実行権限を必要とせず、利用者の操作も不要で権限昇格につながるとされています。つまり、怪しいリンクを踏んだり、アプリを入れたりしなくても成立します。「不審な操作さえしなければ大丈夫」という考え方は、この脆弱性には当てはまりません。

ただし、攻撃できる位置には条件があります。CVSSベクタの先頭が `AV:A`(Adjacent/隣接)で、NVDの説明も「remote (proximal/adjacent)」と書いています。インターネットの向こう側から、世界中の端末へ無差別に届く種類の攻撃ではありません。電波の届く範囲や同一ネットワークといった、近接した位置が必要です。

これは「危険ではない」という意味ではなく、標的型攻撃という報告内容と整合するという意味です。過大にも過小にも受け取らず、更新すれば閉じる穴として今日塞ぐのが妥当な扱いです。

自分の端末が対象かを確かめる

今回の公報の対象は サポート対象のPixel(Googleデバイス) です。本記事では対象機種の一覧を挙げません。機種名を並べるより、手元の端末のパッチレベルを見るほうが確実だからです。

  • パッチレベルが 2026-09-05 以降 — この脆弱性の修正が入っています。公報のすべての項目と、9月のAndroidセキュリティ情報の項目も含みます
  • 2026-09-01 など、9月5日より前 — まだ入っていません。更新してください
  • 8月以前で止まっていて、更新も出てこない — 端末の更新提供期間が終了している可能性があります。Googleのサポートページで自分の機種の提供期間を確認してください
  • Pixel以外のAndroid端末 — このCVEはPixelの公報で扱われたものです。他社端末については、各メーカーが公開する更新情報で確認してください。他社端末の対応状況をこちらで推測して書くことはしません
🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles