deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak TechCrunch

Google, hedefli zero-click saldırılarda istismar edilen Pixel zero-day CVE-2026-58704 için yama yayınladı

Google, CVE-2026-58704 olarak takip edilen zero-click bir Pixel modem açığının bazı kullanıcılara yönelik sınırlı ve hedefli saldırılarda istismar edildiğini bildirdi ve bir yama yayınladı.

Google, hedefli zero-click saldırılarda istismar edilen Pixel zero-day CVE-2026-58704 için yama yayınladı

Google sahada istismarı doğruladı

Google, Pixel akıllı telefonlarındaki bir yazılım açığının aktif olarak istismar edildiğini ve düzeltmenin çoktan yayımlandığını doğruladı. 16 Eylül'de yayımlanan bir TechCrunch haberine göre şirket, salı günü CVE-2026-58704 olarak takip edilen açığın Pixel sahiplerine yönelik az sayıda hedefli saldırıda kötüye kullanıldığını açıkladı.

Ortaya çıkan teknik ayrıntı az. Bilinen şey, açığın Pixel'in modemde — yani telefonun hücresel ağlara ve internete bağlantısını yöneten bileşende — bulunduğu. Şimdiye kadar açıklanan bilgilere göre, hatanın istismarı bir saldırganın modem sandbox'ının sınırlarından kaçıp cihazın başka yerlerinde depolanan verilere ulaşmasını sağlıyordu. Güvenlik terminolojisinde bu bir yetki yükseltme (privilege escalation) durumudur: Kısıtlı bir ortamın içinde hapsolması gereken kod, asla dokunmaması gereken kaynaklara erişim kazanır.

Zero-click bir açık

En kaygı verici ayrıntı, hatanın nasıl tetiklenebildiği. TechCrunch'ın aktardığına göre istismar için telefon sahibinin herhangi bir etkileşimi gerekmiyordu. Kurbanın bir bağlantıya dokunması, ek açması veya bir şey kurması gerekmiyordu — bu yaklaşım zero-click saldırı olarak biliniyor.

Bu özellik, bu tür açıkları özellikle tehlikeli kılıyor. Geleneksel phishing tarzı saldırılar kullanıcının bir hata yapmasına bağlıdır; zero-click bir modem hatası ise ilke olarak sahibi bir terslik fark etme şansı bulamadan telefonu ele geçirebilir.

Atıf yok, ama tanıdık bir örüntü

Google saldırıların kim tarafından yapıldığını açıklamadı ve şirket sözcüsü TechCrunch'ın yorum talebine yanıt vermedi. Yayın, bu tür açıkların sıklıkla hükümet ve kolluk kuvveti müşterilerine casus yazılım satan ticari gözetim firmaları tarafından satın alınıp silah haline getirildiğini belirtiyor.

Bu, atıftan çok bağlam olarak kalıyor. Yine de olayın biçimi — sessizce istismar edilebilen bir modem açığının dar bir kurban grubuna kullanılması — geniş ağlar atan fırsatçı siber suç saldırılarından çok paralı casus yazılım kampanyalarının profiline uyuyor.

Neden önemli

Modemdeki zero-click bir yetki yükseltme açığı, en ciddi mobil güvenlik açığı sınıfları arasında yer alıyor. Modem, kullanıcı henüz hiçbir şey yapmadan güvenilmeyen ağ trafiğini işlediği için doğal bir saldırı yüzeyi; buradan yapılan bir kaçış ise telefonun tamamına giden bir yol açıyor.

Pixel sahipleri için pratik çıkarım net: Bir yama mevcut ve bunun zamanında kurulması, saldırganların fiilen kullandığı bir yolu kapatıyor. Olay ayrıca, yeraltı ve ticari pazarların mobil zero-day'lere ne kadar değer biçtiğinin de bir hatırlatıcısı. Bu tür hatalar tam olarak hem kullanıcı dikkatini hem de sandbox mekanizmasını devre dışı bıraktıkları için rağbet görüyor; alıcıların onları gizli tutmak için her türlü motivasyonu var — bu da özel keşif, sessiz istismar ve nihai yamalama arasındaki boşluğun uzun süre uzayabileceği, gerçek kurban sayısının ise yama yayınlansa bile nadiren bilinebileceği anlamına geliyor.

Google'ın istismarı alışılmadık bir biçimde kamuoyuna doğrulaması, savunmacılara ve kullanıcılara başka türlü asla ulaşmayacakları bilgiler veriyor.

  • #google-pixel
  • #security
  • #zero-day
  • #android
  • #vulnerability

İlgili yazılar