Google a officiellement reconnu, dans son bulletin de sécurité de septembre 2026, l'exploitation active d'une vulnérabilité critique affectant les modems de ses smartphones Pixel. Cette faille, classée comme "zero-click", permet à des attaquants de compromettre des appareils sans aucune interaction de la part de l'utilisateur, soulevant des inquiétudes sur la sécurité des terminaux mobiles.
Une vulnérabilité de type zero-click
La faille, identifiée sous la référence CVE-2026-58704, cible directement le modem cellulaire, le composant assurant la liaison entre le téléphone et le réseau mobile. Contrairement aux cyberattaques classiques nécessitant le clic sur un lien malveillant ou l'ouverture d'un fichier corrompu, cette brèche permet une élévation de privilèges sans intervention humaine. En exploitant une erreur de logique dans le code du modem, un attaquant situé à proximité peut s'extraire de l'environnement sécurisé du composant pour accéder aux données stockées sur l'appareil.
Les limites de l'intégration matérielle
Cet incident fragilise l'argumentaire de Google, qui mise sur une maîtrise totale de la chaîne de conception, du processeur Tensor G6 au logiciel, pour garantir une sécurité optimale. Bien que les mises à jour logicielles permettent de colmater la brèche, elles ne peuvent corriger les défauts structurels du silicium. Ce n'est pas la première fois que le modem est identifié comme un maillon faible : des vulnérabilités similaires avaient déjà été détectées en 2023. Cette récurrence alimente les critiques d'experts en sécurité, certains systèmes d'exploitation alternatifs comme GrapheneOS ayant même exprimé des réserves sur la protection matérielle offerte par les modèles récents.
Le spectre des logiciels espions
Si Google n'a pas identifié les auteurs des attaques, le caractère "ciblé" de l'exploitation suggère une menace sophistiquée. Ce type de faille zero-click est fréquemment utilisé par les concepteurs de logiciels espions commerciaux, dont les outils sont souvent acquis par des États pour surveiller des journalistes, des opposants politiques ou des cadres dirigeants. Face à l'urgence, l'agence américaine de cybersécurité (CISA) a imposé aux administrations fédérales un délai strict de trois jours pour appliquer le correctif de sécurité.
Recommandations pour les utilisateurs
La mise à jour de septembre 2026 est désormais disponible pour l'ensemble de la gamme, du Pixel 6a au Pixel 11 Pro. Il est impératif pour les propriétaires de ces appareils de procéder immédiatement à l'installation via le menu "Sécurité et confidentialité" des paramètres du téléphone. Ce correctif inclut également des protections renforcées contre les tentatives d'arnaques, renforçant ainsi la posture de sécurité globale des terminaux face aux menaces persistantes.