Google Pixel 手機有一個已遭實際利用的漏洞,2026 年 9 月 16 日列入美國 CISA 已知遭利用漏洞目錄(KEV),CVSS 嚴重度 8.8/10。攻擊者只要跟受害裝置在同一個網路,不需要帳號、不需要受害者做任何動作就能得手,Pixel 使用者應盡快更新到最新版。想養成固定檢查系統更新的習慣,可參考先前整理的Chrome 瀏覽器已遭利用漏洞更新步驟

以下整理的候選資料來自 CISA KEV,並以 Google 官方公告與 NIST NVD 資料補全。

Google Pixel 行動數據晶片授權漏洞:誰會受影響?

CVE-2026-58704 的漏洞名稱是 Google Pixel Improper Authorization Vulnerability。官方描述指出,Pixel 的行動數據晶片(Cellular Modem)因程式邏輯錯誤,可能被繞過權限檢查,讓攻擊者在鄰近或同一網路下提升權限。

這項漏洞的白話影響如下:

  • 已遭駭客實際利用,美國 CISA 已列入已知遭利用漏洞目錄。
  • 需與受害裝置在同一個網路(例如同一個 Wi-Fi)才能攻擊。
  • 不需要任何帳號或登入就能攻擊。
  • 不需要受害者做任何動作。
  • 成功利用可完全控制受影響系統,包含讀取資料、竄改內容與癱瘓服務。
  • CVSS 嚴重度 8.8/10,屬高嚴重度。
  • 已有勒索軟體攻擊活動利用此漏洞。
  • EPSS 被利用機率評分 0.1%。

你該做什麼

  1. 打開 Pixel 手機的「設定」,進入「系統」中的「系統更新」,檢查並安裝最新的 Android 安全性更新;素材沒有列出個別修補版號,一律更新到最新版即可涵蓋此漏洞。
  2. 更新完成後重新啟動裝置,回到「系統更新」確認狀態顯示為最新,沒有待安裝項目。
  3. 在公用或不受信任的 Wi-Fi(如機場、咖啡廳)連線前,先確認裝置已完成更新;此漏洞的攻擊條件是與裝置同網路,避免連上不明網路能降低曝險。
  4. 素材沒有提供受影響的具體 Pixel 機型清單,無法用機型名稱直接比對,請一律以「系統更新」畫面顯示的安全性修補程式日期為準。
  5. 管理多台 Pixel 裝置的站長或機構,應評估每項資產的網路曝險,依 CISA BOD 26-04 的風險排序與修補指引處理;若沒有可用的緩解措施,CISA 建議停止使用該產品。想進一步了解裝置與帳號安全性設定,可參考Android 開發者驗證新制整理

官方參考:

這項漏洞目前沒有在素材中提供受影響機型與修補版號,更新到最新版、確認系統更新狀態,並留意公用網路連線,是本次可執行的處置項目。

常見問題

我的 Google Pixel 手機也要處理這個漏洞嗎?
要。這個漏洞已被 CISA 列入已知遭利用漏洞目錄,CVSS 評分 8.8,官方資料也指出已有勒索軟體攻擊活動利用。請到「設定」的「系統更新」檢查並安裝最新的安全性更新。

這個漏洞有沒有修補版號可以對照機型?
提供的素材沒有列出受影響機型或修補編號,因此不能用機型名稱直接判斷。請依Google 對這次 Pixel 更新的官方公告與手機上的「系統更新」狀態完成確認。

不是 Pixel 手機、用其他 Android 品牌需要擔心嗎?
這次列入 KEV 的漏洞素材明確指向 Google Pixel 的行動數據晶片,其他品牌是否受影響需以各自原廠公告為準;建議所有 Android 使用者都養成定期檢查系統更新的習慣。