CVE-2026-58704 : élévation de privilèges sans clic à portée radio dans le modem cellulaire des Google pixel
SCORE DE MENACE HERMES & RISQUE RADIO CELLULAIRE SANS CLIC
Cible :Smartphones Google Pixel (Séries Pixel 6 à 9) — Firmware du modem bande de base Shannon et bus IPC Bien que le CVSS v3.1 attribue un score de 8.0 (High, AV:A), Hermes qualifie le risque de CRITIQUE (94). Une compromission du processeur de bande de base (baseband) contourne intégralement le bac à sable Android, les politiques SELinux et le chiffrement applicatif. Des attaquants dotés d'IMSI-catchers ou de logiciels espions commerciaux peuvent compromettre l'appareil sans aucune interaction utilisateur ni notification visuelle.
SÉVÉRITÉ AGENTIQUE HASS & SUBVERSION DU MATÉRIEL MOBILE
Cible :Sous-système radio cellulaire, couche RIL (Radio Interface Layer) et bus IPC Android Le processeur modem fonctionne comme un système temps réel autonome disposant d'accès DMA direct aux bus mémoire partagés. Prendre le contrôle du modem permet la géolocalisation matérielle permanente, l'interception des flux voix/SMS et sert de passerelle directe pour compromettre le processeur d'application (AP) Android.
CVE-2026-58704: Zero-Click Adjacent Privilege Escalation in Google Pixel Cellular ModemVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Linux Kernel Core documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique et matrice des versions affectées
Section intitulée « 1. Contexte technique et matrice des versions affectées »Le processeur de bande de base fonctionne sous un système d’exploitation temps réel (RTOS) indépendant qui traite l’intégralité des signaux radioélectriques et de la téléphonie.
| Paramètre | Spécification technique | Portée opérationnelle |
|---|---|---|
| Identifiant CVE | CVE-2026-58704 | Bulletin Pixel (Septembre 2026) / CISA KEV |
| Classe de vulnérabilité | Contournement d’autorisation / Erreur logique (CWE-863) | Défaut dans le pipeline d’autorisation des trames cellulaires |
| Composant affecté | Pile de modem bande de base Shannon / Tensor | Décodeur de signalisation temps réel (gestionnaires RRC/NAS) |
| Mécanisme de déclenchement | Trames de signalisation malformées sur liaison RF | Émission hertzienne depuis une fausse antenne relais adjacente |
| Authentification requise | Aucune (PR:N) | Établissement radio sans authentification SIM préalable |
| Interaction utilisateur | Aucune (Zero-Click UI:N) | Négociation cellulaire transparente en arrière-plan |
| Vecteur d’attaque | Réseau radio adjacent (AV:A) | Exploitation sur fréquences cellulaires LTE / 5G |
| Privilèges obtenus | Exécution de firmware modem & rebond applicatif | Accès DMA et communication IPC vers le processeur Android |
| Statut CISA KEV | Répertorié (Ajouté le 12 septembre 2026) | Date butoir de directive fédérale : 19 septembre 2026 |
| Appareils affectés | Google Pixel 6, 6 Pro, 6a, 7, 7 Pro, 7a, 8, 8 Pro, 8a, 9, 9 Pro | Famille Pixel sous puces Google Tensor |
| Niveau de patch requis | Niveau de correctif 2026-09-05 (ou ultérieur) | Correctif firmware déployé par mise à jour OTA Android |
2. Anatomie de la vulnérabilité et analyse de la cause racine
Section intitulée « 2. Anatomie de la vulnérabilité et analyse de la cause racine »Rupture de la machine à états de signalisation shannon
Section intitulée « Rupture de la machine à états de signalisation shannon »Les communications cellulaires reposent sur des machines à états normalisées par le 3GPP. Durant l’établissement de liaison et les transferts intercellulaires, le modem échange des messages RRC et NAS avec l’antenne relais.
Dans l’architecture Shannon, les paquets de signalisation entrants sont traités par un processeur de signal numérique (DSP) puis transmis au firmware tournant sur un cœur ARM Cortex-R.
Avant le correctif de septembre 2026 :
- Lors du traitement de requêtes spécifiques de mobilité transmises par une station de base adjacente, la machine à états du modem n’appliquait pas correctement les exigences d’authentification cryptographique sur certains en-têtes optionnels.
- Une erreur de logique permettait l’analyse de blocs NAS avant l’activation du contexte de sécurité (
SecurityModeComplete). - Cette analyse prématurée déclenchait une écriture hors limites dans le tas (heap) du modem, permettant à l’attaquant adjacent d’écraser des pointeurs de fonction et de rediriger l’exécution au sein du RTOS du modem.
// Représentation conceptuelle du parseur de signalisation vulnérableint process_nas_mobility_message(uint8_t *buffer, size_t len, security_context_t *sec_ctx) { nas_header_t *hdr = (nas_header_t *)buffer;
// VULNÉRABILITÉ : Vérification de sécurité contournée pour certains en-têtes étendus if (hdr->msg_type == NAS_EXT_SIGNALLING_REQ) { // Erreur de logique : traitement sans déchiffrement préalable return parse_unauthenticated_signalling_blob(buffer + sizeof(nas_header_t), len); }
if (!sec_ctx->is_authenticated) { return ERR_SECURITY_VIOLATION; } return parse_secure_nas_payload(buffer, len);}Une fois le code exécuté dans le processeur de bande de base :
- L’attaquant peut intercepter les flux voix, données et SMS.
- L’attaquant exploite les canaux de mémoire partagée PCIe reliant le modem au processeur d’application pour lancer une attaque secondaire contre le noyau Linux Android.
3. Flux d’attaque et cinématique de compromission
Section intitulée « 3. Flux d’attaque et cinématique de compromission »sequenceDiagram autonumber actor Attacker as Antenne relais pirate (IMSI Catcher / gNodeB) participant Modem as Processeur Modem Pixel (Shannon RTOS) participant AP as Processeur d'application Android (Noyau Linux) participant User as Utilisateur cible (Appareil Pixel)
Attacker->>Modem: Émission d'un signal balise à forte puissance (resélection forcée) Modem->>Attacker: Émission d'une requête RRC Connection Request Attacker->>Modem: Envoi de trames de signalisation RRC/NAS malformées (CVE-2026-58704) Note over Modem: L'erreur logique contourne le contrôle de sécurité avant authentification Modem->>Modem: Corruption mémoire dans le tas du RTOS modem Modem->>Modem: Exécution de code arbitraire obtenue dans le baseband Modem->>AP: Injection de charge via le bus mémoire partagé / RIL Note over User: Attaque totalement invisible sans réveil d'écran Modem->>Attacker: Exfiltration des appels, des SMS de double facteur et coordonnées GPS4. Ingénierie de détection et identification des anomalies
Section intitulée « 4. Ingénierie de détection et identification des anomalies »## Filtrage des journaux radio à la recherche de plantages du modemadb logcat -b radio | grep -E "RILC|RILJ|MODEM_CRASH|SHANNON|SSR"
## Détection des redémarrages forcés du sous-système radio (SSR)adb shell dmesg | grep -iE "subsystem_restart|modem|remoteproc"
## Extraction des fichiers de crash diagnostic du modemadb rootadb shell ls -la /data/vendor/radio/crash_dump/adb shell ls -la /data/vendor/modem_dump/Signes caractéristiques d'une attaque par IMSI-catcher :1. Rétrogradation forcée de la 5G Standalone vers la 2G (GSM) ou un LTE sans chiffrement.2. Changements rapides d'identifiants cellulaires (Cell ID / TAC) sans déplacement physique.3. Proposition d'algorithmes de chiffrement nuls (EEA0 / EIA0).4. Puissance de signal reçue (RSSI / RSRP) anormalement supérieure aux relais environnants.5. Réinitialisation silencieuse de la couche radio suivie d'un réenregistrement immédiat.alert tcp any any -> any any ( msg:"HERMES THREAT - Communication suspecte du sous-système bande de base"; content:"|00 00 00 01|"; depth:4; content:"ShannonDbg"; distance:0; classtype:trojan-activity; sid:202658704; rev:1;)5. Playbook d’investigation forensique mobile
Section intitulée « 5. Playbook d’investigation forensique mobile »Lors de l’analyse d’un appareil Pixel suspecté d’avoir été ciblé :
- Extraction de bugreport complet :
Générer un rapport d’anomalie complet via ADB :
Fenêtre de terminal adb bugreport triage_pixel_cve_2026_58704.zip - Analyse des artefacts radio :
Examiner l’archive extraite :
FS/data/vendor/radio/: contient les vidages mémoire et les journaux d’erreurs du modem.radio.txt: journal chronologique des messages de signalisation précédant l’incident.
- Contrôle de la version du firmware modem :
Vérifier la version exacte installée :
Fenêtre de terminal adb shell getprop gsm.version.baseband - Isolement en cage de faraday : Placer immédiatement l’appareil dans une pochette de blindage RF Faraday pour couper toute liaison hertzienne sans éteindre la mémoire vive.
6. Remédiation, correctifs et durcissement
Section intitulée « 6. Remédiation, correctifs et durcissement »-
Application immédiate de la mise à jour de sécurité Android : Mettre à jour l’appareil vers le niveau de patch 2026-09-05 ou ultérieur :
- Aller dans Paramètres > Sécurité et confidentialité > Système et mises à jour > Mise à jour de sécurité.
-
Désactivation des connexions 2G : Empêcher les attaques par rétrogradation vers la 2G :
- Accéder à Paramètres > Réseau et Internet > Cartes SIM > [Sélectionner SIM] > Autoriser la 2G et basculer sur Désactivé.
-
Application de profils de flotte MDM durcis : Imposer par politique MDM le refus des algorithmes sans chiffrement et forcer l’usage exclusif de la 5G chiffrée.