Pendant six semaines, j’ai ignoré la pastille rouge sur l’icône Paramètres de mon Pixel. Chaque redémarrage me faisait perdre l’application de contrôle vocal en cours d’exécution, mes onglets ouverts, la synchronisation Bluetooth avec ma montre. Un confort minuscule, payé au prix fort : mon téléphone est resté exposé à une faille qui vivait dans le modem, ce composant que presque aucun logiciel de sécurité ne surveille.

Le modem cellulaire ne parle pas le même langage que le reste du téléphone.

À retenir
  • La faille CVE-2026-58704 du modem Pixel permettait une élévation de privilèges à distance sans intervention de l’utilisateur
  • Aucun antivirus ni outil de détection standard ne surveille l’activité du baseband cellulaire
  • Google a confirmé que la vulnérabilité était activement exploitée avant la publication du correctif

Un composant qui échappe à toute surveillance

Le modem, aussi appelé baseband, est une puce à part entière qui gère la connexion aux antennes-relais. Le firmware propriétaire de bas niveau, comme les basebands cellulaires, reste un vecteur d’attaque opaque qui opère sous le radar des outils de détection classiques, car il doit constamment analyser des signaux radio externes pour maintenir la connexion aux tours cellulaires. Antivirus, solutions de gestion de flotte mobile, outils de détection comportementale : la plupart des outils de sécurité se concentrent sur les couches applicatives et système, et ne surveillent pas l’activité du baseband, ce qui signifie qu’un logiciel malveillant opérant au niveau du modem peut être difficile, voire impossible à détecter. Pendant que j’ignorais la notification, rien dans mon téléphone n’aurait pu m’alerter d’une activité suspecte à ce niveau.

Le modem a accès à des données de la couche radio, dont les métadonnées d’appel et potentiellement la localisation par antenne-relais, ce qui explique pourquoi les opérateurs de surveillance sophistiqués recherchent spécifiquement ce type de faille. C’est précisément ce qui rend une vulnérabilité modem si différente d’un bug applicatif classique.

La faille CVE-2026-58704, découverte en pleine exploitation

Google a publié son bulletin de sécurité Pixel de septembre 2026 le 15 du mois. Selon ce document, la mise à jour corrige un total de 110 vulnérabilités sur le matériel Pixel, dont 12 permettant une exécution de code à distance et 89 classées critiques ou élevées en matière d’élévation de privilèges. Une seule de ces failles a retenu l’attention des chercheurs en sécurité : la CVE-2026-58704, logée directement dans le modem cellulaire.

Il s’agit d’un contournement de permissions possible causé par une erreur logique dans le code, pouvant conduire à une élévation de privilèges à distance sans nécessiter de privilèges d’exécution supplémentaires ni d’interaction de l’utilisateur. Pas de clic, pas de lien piégé à ouvrir, pas d’application douteuse à installer. Le défaut permettait à un attaquant se trouvant à proximité d’obtenir une élévation de privilèges sans que la victime ait besoin de cliquer sur un lien de phishing, de télécharger une pièce jointe ou de décrocher un appel. Google a confirmé que la faille était déjà activement exploitée avant même la sortie du correctif.

L’agence américaine de cybersécurité n’a pas traîné.

La CISA a rapidement ajouté la faille à son catalogue des vulnérabilités connues comme exploitées et a exigé des agences fédérales concernées qu’elles y remédient sous trois jours. Un délai qui en dit long sur l’urgence perçue par les autorités américaines, même si cette échéance vaut pour Washington, pas pour le grand public, mais elle dit à quel point l’urgence est réelle. Le profilage de l’attaque, lui, colle à une signature bien connue : le vocabulaire d’exploitation « limitée et ciblée » que Google utilise est le même que celui historiquement appliqué aux zero-days exploités par des fournisseurs de logiciels espions commerciaux et des opérateurs de surveillance liés à des États, suggérant un ensemble de victimes restreint mais à forte valeur plutôt qu’une exploitation massive.

Ce que ça change concrètement pour un propriétaire de Pixel

Personne, pas même Google, ne sait exactement combien d’appareils ont été touchés. L’entreprise n’a identifié ni les modèles de Pixel exploités, ni l’acteur malveillant, ni le mécanisme de diffusion utilisé. Cette opacité n’est pas un oubli de communication : elle reflète la nature même du problème, puisque le modem ne conserve pas de journal d’activité consultable par l’utilisateur ordinaire.

Voici ce qui compte vraiment si vous possédez un Pixel encore mis à jour par Google.

D’abord, vérifier le niveau de correctif : un appareil pris en charge avec le niveau de correctif du 5 septembre 2026 est à jour, et il faut vérifier que le niveau de mise à jour de sécurité Android affiche bien cette date ou une date plus récente. Ensuite, ne pas se contenter d’attendre la notification automatique : Google reconnaît lui-même dans sa documentation que le déploiement peut prendre des semaines, et dans une vulnérabilité déjà associée à une exploitation ciblée, attendre passivement une notification est un mauvais choix opérationnel. Il suffit d’ouvrir soi-même les paramètres, de forcer la recherche, d’installer, puis de redémarrer.

Le redémarrage n’est pas une formalité cosmétique. Pour appliquer les mises à jour de sécurité du mois, il faut aller dans Paramètres, Sécurité et confidentialité, Système et mises à jour, Mise à jour de sécurité, appuyer sur Installer et redémarrer l’appareil pour terminer le processus. Sans ce dernier redémarrage que j’ai justement fui pendant des semaines, le correctif reste téléchargé mais inactif, et le modem continue de tourner sur l’ancien code vulnérable.

Reste une zone grise que même les chercheurs en sécurité n’ont pas éclaircie. Les équipes de sécurité qui enquêtent sur une intrusion mobile potentiellement ciblée devraient préserver les journaux de gestion des appareils, d’identité, de VPN et liés à l’opérateur avant de réinitialiser un téléphone, car Google n’a publié ni indicateurs de compromission ni méthode de détection fiable pour cette faille. Autant dire que si votre modem a bien été visé pendant ces semaines d’attente, vous n’en saurez probablement jamais rien, correctif ou pas.

Notez ce post