Le 15 septembre dernier, Google a publié des informations concernant les correctifs apportés à 110 vulnérabilités sur ses propres smartphones Google Pixel. Parmi toutes les vulnérabilités dévoilées, la CVE-2026-58704 se distingue particulièrement, car il semblerait que cette faille « zero-day » soit actuellement exploitée dans le cadre d’attaques ciblées. Dans l’article publié aujourd’hui, nous vous expliquons ce qui rend le Google Pixel si spécial et pourquoi ces appareils bénéficient de mises à jour de sécurité qui leur sont propres, indépendamment des mises à jour Android habituelles.

Nous abordons également les vulnérabilités corrigées dans cette dernière mise à jour, en mettant l’accent sur la plus dangereuse d’entre elles – CVE-2026-58704 – et nous terminons par quelques conseils pour protéger votre appareil et éviter qu’il ne soit la cible d’une cyberattaque. Pourquoi les téléphones Google Pixel reçoivent-ils des mises à jour de sécurité distinctes de celles d’Android ? Le lecteur pourrait raisonnablement se demander : « J’ai déjà installé les mises à jour de sécurité Android de ce mois-ci sur mon Google Pixel. » N’est-ce pas la même chose ?

Le Google Pixel fonctionne sous Android et bénéficie de ces mises à jour de sécurité, qui sont détaillées dans le bulletin de sécurité mensuel d’Android. Cependant, les fabricants d’appareils fonctionnant sous Android utilisent des ensembles différents de modules matériels et logiciels. C’est pourquoi, outre les vulnérabilités communes à tous les appareils Android, il existe des vulnérabilités propres aux appareils de chaque fabricant.

Pour ses propres smartphones, Google publie des mises à jour de sécurité distinctes, présentées dans un Bulletin dédié aux mises à jour Pixel. Loin de se substituer au Bulletin de sécurité Android, ce document vient le compléter en détaillant les vulnérabilités propres aux appareils fabriqués par Google. D’autres smartphones Android bénéficient également de mises à jour similaires de la part de leurs fabricants.

Le Bulletin de mises à jour Pixel de septembre 2026 montre clairement pourquoi Google a besoin, avant tout, de mises à jour distinctes pour ses smartphones. Bon nombre des failles corrigées concernent des composants matériels spécifiques (ou liés au matériel) des Pixel : le modem, le bootloader, le GPU, les composants du lecteur d’empreintes digitales et d’autres parties de l’appareil. Sur les smartphones d’autres fabricants, ces fonctionnalités peuvent reposer sur des composants matériels et logiciels totalement différents.

Les corrections mentionnées dans le Bulletin de mises à jour Pixel ne s’appliquent donc pas à ces appareils. Cela dit, ces failles pourraient tout de même concerner les propriétaires de Pixel ayant installé des ROM personnalisées sur leur appareil. Le passage à un autre système d’exploitation ne modifie pas les composants matériels de l’appareil et peut ne pas entraîner le remplacement du micrologiciel.

Par conséquent, les vulnérabilités elles-mêmes peuvent persister, mais la disponibilité des correctifs et la manière dont ils sont installés dépendent du système d’exploitation en question. CVE-2026-58704 : une vulnérabilité « zero-day » activement exploitée Examinons maintenant de plus près les vulnérabilités spécifiques que Google a corrigées en septembre. La plus importante est la vulnérabilité CVE-2026-58704 mentionnée ci-dessus.

Cette vulnérabilité touche le composant « Modem cellulaire », qui gère la communication du smartphone avec les réseaux mobiles. Elle résulte d’une erreur logique dans le code qui, dans certaines conditions, permet de contourner le contrôle d’autorisation prévu. L’exploitation de la vulnérabilité CVE-2026-58704 permet aux attaquants d’élever leurs privilèges sur le smartphone afin d’obtenir un accès plus étendu à ses fonctionnalités et à ses données.

Il convient de noter que l’attaque s’effectue via un réseau mobile et que les auteurs de la menace ont besoin, dans un premier temps, de privilèges de bas niveau sur l’appareil ciblé. Concrètement, cela signifie que les pirates ne peuvent pas exploiter la vulnérabilité CVE-2026-58704 pour attaquer un Pixel depuis n’importe où sur Internet, car ils devraient soit compromettre le réseau mobile auquel le smartphone cible est déjà connecté, soit, plus probablement, le forcer à se connecter à une station de base malveillante sous leur contrôle. Google n’a pas encore révélé tous les détails de cette vulnérabilité, et le rapport correspondant n’est pas accessible au public.

Par conséquent, les détails techniques qui permettraient de montrer à quel point il est facile pour des pirates d’exploiter la vulnérabilité CVE-2026-58704 restent inconnus tant que les correctifs n’auront pas été installés sur tous les appareils. Google affirme néanmoins qu’il existe des indices laissant supposer une exploitation limitée de la faille CVE-2026-58704. Ce que nous savons sur les 109 autres vulnérabilités Sur les 109 vulnérabilités restantes détectées sur les appareils Google Pixel, une seule est classée comme « modérée » ; les autres sont soit « élevées » (62), soit clairement « critiques » (46).

Neuf de ces vulnérabilités appartiennent à la catégorie RCE (exécution de code à distance). Cela signifie que si un pirate parvient à exploiter l’une de ces failles, il peut, à distance, forcer l’appareil à exécuter du code malveillant. Les conditions précises de l’attaque dépendent de la vulnérabilité en question.

88 autres vulnérabilités appartiennent à la catégorie « élévation des privilèges » (EoP). Ces failles permettent à un attaquant ayant déjà obtenu un certain niveau d’accès à l’appareil d’étendre ses privilèges. La vulnérabilité CVE-2026-58704 évoquée plus haut relève de cette même catégorie, ce qui explique pourquoi le bulletin de septembre recense au total 89 vulnérabilités de type EoP.

Enfin, 10 vulnérabilités peuvent entraîner une divulgation d’informations (ID), et deux autres un déni de service (DoS). En résumé, la liste des failles est longue. Les propriétaires de Google Pixel ne devraient donc pas tarder à installer les correctifs.

Comment éviter d’être victime d’une telle attaque Les utilisateurs de Google Pixel peuvent installer la mise à jour qui corrige les failles de sécurité évoquées dans cet article en suivant le chemin d’accès suivant : Paramètres → Sécurité et confidentialité → Système et mises à jour → Mise à jour de sécurité → Installer. N’oubliez pas que le téléphone redémarrera automatiquement pour terminer l’installation de la mise à jour. Pour assurer la sécurité de votre téléphone, nous vous recommandons de prendre les mesures générales suivantes : Installez régulièrement et sans tarder les mises à jour de sécurité sur votre téléphone, qu’il s’agisse d’un Google Pixel, d’un smartphone Android d’un autre fabricant ou même d’un iPhone.

Évitez d’installer des applications provenant de sources non officielles. Lisez les avis avant d’installer des applications provenant des boutiques officielles, car les programmes malveillants y sont également fréquents. Les utilisateurs qui ont déjà eu une mauvaise expérience signalent souvent le danger dans les commentaires, bien avant que les équipes de modération de la boutique ne retirent l’application.

Installez une solution de sécurité fiable pour vous empêcher de télécharger des programmes malveillants et vous alerter en cas d’activité suspecte sur votre appareil.