Aller au contenu

CVE-2026-58704 : élévation de privilèges sans clic à portée radio dans le modem cellulaire des Google pixel

HERMES

SCORE DE MENACE HERMES & RISQUE RADIO CELLULAIRE SANS CLIC

Cible : Smartphones Google Pixel (Séries Pixel 6 à 9) — Firmware du modem bande de base Shannon et bus IPC
Confiance : 98%
94 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 19 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 18 / 20
Impact 19 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Bien que le CVSS v3.1 attribue un score de 8.0 (High, AV:A), Hermes qualifie le risque de CRITIQUE (94). Une compromission du processeur de bande de base (baseband) contourne intégralement le bac à sable Android, les politiques SELinux et le chiffrement applicatif. Des attaquants dotés d'IMSI-catchers ou de logiciels espions commerciaux peuvent compromettre l'appareil sans aucune interaction utilisateur ni notification visuelle.

HASS

SÉVÉRITÉ AGENTIQUE HASS & SUBVERSION DU MATÉRIEL MOBILE

Cible : Sous-système radio cellulaire, couche RIL (Radio Interface Layer) et bus IPC Android
Confiance : 92%
78 / 100
ÉLEVÉ

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 14 / 20
Accès aux outils & APIs 16 / 20
Privilege 17 / 15
Persistence 13 / 15
External Impact 14 / 15
Propagation 12 / 15
⚖️ Divergence & Justification opérationnelle

Le processeur modem fonctionne comme un système temps réel autonome disposant d'accès DMA direct aux bus mémoire partagés. Prendre le contrôle du modem permet la géolocalisation matérielle permanente, l'interception des flux voix/SMS et sert de passerelle directe pour compromettre le processeur d'application (AP) Android.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-58704: Zero-Click Adjacent Privilege Escalation in Google Pixel Cellular ModemVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTLinux Kernel Core
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Linux Kernel Core documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique et matrice des versions affectées

Section intitulée « 1. Contexte technique et matrice des versions affectées »

Le processeur de bande de base fonctionne sous un système d’exploitation temps réel (RTOS) indépendant qui traite l’intégralité des signaux radioélectriques et de la téléphonie.

ParamètreSpécification techniquePortée opérationnelle
Identifiant CVECVE-2026-58704Bulletin Pixel (Septembre 2026) / CISA KEV
Classe de vulnérabilitéContournement d’autorisation / Erreur logique (CWE-863)Défaut dans le pipeline d’autorisation des trames cellulaires
Composant affectéPile de modem bande de base Shannon / TensorDécodeur de signalisation temps réel (gestionnaires RRC/NAS)
Mécanisme de déclenchementTrames de signalisation malformées sur liaison RFÉmission hertzienne depuis une fausse antenne relais adjacente
Authentification requiseAucune (PR:N)Établissement radio sans authentification SIM préalable
Interaction utilisateurAucune (Zero-Click UI:N)Négociation cellulaire transparente en arrière-plan
Vecteur d’attaqueRéseau radio adjacent (AV:A)Exploitation sur fréquences cellulaires LTE / 5G
Privilèges obtenusExécution de firmware modem & rebond applicatifAccès DMA et communication IPC vers le processeur Android
Statut CISA KEVRépertorié (Ajouté le 12 septembre 2026)Date butoir de directive fédérale : 19 septembre 2026
Appareils affectésGoogle Pixel 6, 6 Pro, 6a, 7, 7 Pro, 7a, 8, 8 Pro, 8a, 9, 9 ProFamille Pixel sous puces Google Tensor
Niveau de patch requisNiveau de correctif 2026-09-05 (ou ultérieur)Correctif firmware déployé par mise à jour OTA Android

2. Anatomie de la vulnérabilité et analyse de la cause racine

Section intitulée « 2. Anatomie de la vulnérabilité et analyse de la cause racine »

Rupture de la machine à états de signalisation shannon

Section intitulée « Rupture de la machine à états de signalisation shannon »

Les communications cellulaires reposent sur des machines à états normalisées par le 3GPP. Durant l’établissement de liaison et les transferts intercellulaires, le modem échange des messages RRC et NAS avec l’antenne relais.

Dans l’architecture Shannon, les paquets de signalisation entrants sont traités par un processeur de signal numérique (DSP) puis transmis au firmware tournant sur un cœur ARM Cortex-R.

Avant le correctif de septembre 2026 :

  1. Lors du traitement de requêtes spécifiques de mobilité transmises par une station de base adjacente, la machine à états du modem n’appliquait pas correctement les exigences d’authentification cryptographique sur certains en-têtes optionnels.
  2. Une erreur de logique permettait l’analyse de blocs NAS avant l’activation du contexte de sécurité (SecurityModeComplete).
  3. Cette analyse prématurée déclenchait une écriture hors limites dans le tas (heap) du modem, permettant à l’attaquant adjacent d’écraser des pointeurs de fonction et de rediriger l’exécution au sein du RTOS du modem.
// Représentation conceptuelle du parseur de signalisation vulnérable
int process_nas_mobility_message(uint8_t *buffer, size_t len, security_context_t *sec_ctx) {
nas_header_t *hdr = (nas_header_t *)buffer;
// VULNÉRABILITÉ : Vérification de sécurité contournée pour certains en-têtes étendus
if (hdr->msg_type == NAS_EXT_SIGNALLING_REQ) {
// Erreur de logique : traitement sans déchiffrement préalable
return parse_unauthenticated_signalling_blob(buffer + sizeof(nas_header_t), len);
}
if (!sec_ctx->is_authenticated) {
return ERR_SECURITY_VIOLATION;
}
return parse_secure_nas_payload(buffer, len);
}

Une fois le code exécuté dans le processeur de bande de base :

  • L’attaquant peut intercepter les flux voix, données et SMS.
  • L’attaquant exploite les canaux de mémoire partagée PCIe reliant le modem au processeur d’application pour lancer une attaque secondaire contre le noyau Linux Android.

3. Flux d’attaque et cinématique de compromission

Section intitulée « 3. Flux d’attaque et cinématique de compromission »
sequenceDiagram
autonumber
actor Attacker as Antenne relais pirate (IMSI Catcher / gNodeB)
participant Modem as Processeur Modem Pixel (Shannon RTOS)
participant AP as Processeur d'application Android (Noyau Linux)
participant User as Utilisateur cible (Appareil Pixel)
Attacker->>Modem: Émission d'un signal balise à forte puissance (resélection forcée)
Modem->>Attacker: Émission d'une requête RRC Connection Request
Attacker->>Modem: Envoi de trames de signalisation RRC/NAS malformées (CVE-2026-58704)
Note over Modem: L'erreur logique contourne le contrôle de sécurité avant authentification
Modem->>Modem: Corruption mémoire dans le tas du RTOS modem
Modem->>Modem: Exécution de code arbitraire obtenue dans le baseband
Modem->>AP: Injection de charge via le bus mémoire partagé / RIL
Note over User: Attaque totalement invisible sans réveil d'écran
Modem->>Attacker: Exfiltration des appels, des SMS de double facteur et coordonnées GPS

4. Ingénierie de détection et identification des anomalies

Section intitulée « 4. Ingénierie de détection et identification des anomalies »
Fenêtre de terminal
## Filtrage des journaux radio à la recherche de plantages du modem
adb logcat -b radio | grep -E "RILC|RILJ|MODEM_CRASH|SHANNON|SSR"
## Détection des redémarrages forcés du sous-système radio (SSR)
adb shell dmesg | grep -iE "subsystem_restart|modem|remoteproc"
## Extraction des fichiers de crash diagnostic du modem
adb root
adb shell ls -la /data/vendor/radio/crash_dump/
adb shell ls -la /data/vendor/modem_dump/

Lors de l’analyse d’un appareil Pixel suspecté d’avoir été ciblé :

  1. Extraction de bugreport complet : Générer un rapport d’anomalie complet via ADB :
    Fenêtre de terminal
    adb bugreport triage_pixel_cve_2026_58704.zip
  2. Analyse des artefacts radio : Examiner l’archive extraite :
    • FS/data/vendor/radio/ : contient les vidages mémoire et les journaux d’erreurs du modem.
    • radio.txt : journal chronologique des messages de signalisation précédant l’incident.
  3. Contrôle de la version du firmware modem : Vérifier la version exacte installée :
    Fenêtre de terminal
    adb shell getprop gsm.version.baseband
  4. Isolement en cage de faraday : Placer immédiatement l’appareil dans une pochette de blindage RF Faraday pour couper toute liaison hertzienne sans éteindre la mémoire vive.

  1. Application immédiate de la mise à jour de sécurité Android : Mettre à jour l’appareil vers le niveau de patch 2026-09-05 ou ultérieur :

    • Aller dans Paramètres > Sécurité et confidentialité > Système et mises à jour > Mise à jour de sécurité.
  2. Désactivation des connexions 2G : Empêcher les attaques par rétrogradation vers la 2G :

    • Accéder à Paramètres > Réseau et Internet > Cartes SIM > [Sélectionner SIM] > Autoriser la 2G et basculer sur Désactivé.
  3. Application de profils de flotte MDM durcis : Imposer par politique MDM le refus des algorithmes sans chiffrement et forcer l’usage exclusif de la 5G chiffrée.


7. Renseignement sur les menaces et chemins d’attaque

Section intitulée « 7. Renseignement sur les menaces et chemins d’attaque »