Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ataques sin interacción vulneran teléfonos Google Pixel


Google y CISA advirtieron sobre una vulnerabilidad grave en los módems de los teléfonos Pixel que permite ataques sin interacción del usuario, ya corregida mediante actualización.







Tanto Google como el gobierno de EE. UU. advirtieron que los atacantes han explotado un bug de autorización inadecuada de día cero en los módems celulares de los teléfonos Pixel que puede eludir las comprobaciones de permisos y escalar privilegios sin requerir interacción del usuario. El agujero ha sido cerrado desde entonces, siempre que se actualice.

Google reveló la vulnerabilidad de alta gravedad, rastreada como CVE-2026-58704, el martes y, en ese momento, advirtió que el fallo de seguridad "podría estar bajo una explotación limitada y dirigida". En otras palabras: los malhechores encontraron y explotaron este bug antes de que Google solucionara el problema.


Tenemos detalles muy limitados sobre la vulnerabilidad en sí, aparte de que existe en los módems de los teléfonos Pixel, está siendo explotada en el entorno real y puede ser aprovechada en ataques de cero clics, lo que significa que no se requiere interacción del usuario.


Sabemos, sin embargo, que este tipo de ataques de cero clics son utilizados frecuentemente por fabricantes de spyware comercial para vigilar a personas seleccionadas.

El miércoles, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el CVE a su Catálogo de Vulnerabilidades Explotadas Conocidas y dio a las agencias federales solo tres días —hasta el 19 de septiembre— para parchear el fallo.

"Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal", según la agencia de ciberdefensa.

A principios de este mes, CISA añadió dos vulnerabilidades de Google Chromium, CVE-2026-85046 y CVE-2026-87491, a su catálogo KEV.

CVE-2026-85046 es un fallo de confusión de tipos en el motor JavaScript V8 de Chromium que permite a atacantes remotos ejecutar código dentro del sandbox a través de una página HTML manipulada. Afecta a todos los navegadores basados en Chromium, incluidos Google Chrome, Microsoft Edge y Opera.

El segundo fallo, una vulnerabilidad de escritura fuera de límites rastreada como CVE-2026-87491, también existe en el motor V8, permite la ejecución remota de código y afecta a todos los navegadores basados en Chromium.

Investigadores de seguridad de Proofpoint dijeron la semana pasada a The Register que al menos cuatro grupos de espionaje, la mayoría con presuntos vínculos con China, encadenaron tres bugs, incluido el CVE-2026-85046, para infiltrarse en las redes de organizaciones en EE. UU. y el sudeste asiático. ®

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.