Aller au contenu
Le Bien Heureux · Belgique Cinq parutions par jour
L’essentiel geek, le temps d’une pause.
Jeudi 24 septembre 2026 Édition du matin N° 29
ActualitĂ©s Vendredi 18 septembre · Au creux de l’après-midi

Une faille des Pixel s’exploite sans le moindre clic

Une faille du modem des Pixel se déclenche sans aucune action de son propriétaire. Google reste prudent sur l'ampleur, la CISA l'est beaucoup moins.

Deux smartphones Google Pixel posés l’un sur l’autre, vus de dos, modules photo apparents
© SimonWaldherr · CC BY-SA 4.0

Il existe une catĂ©gorie de failles contre lesquelles la prudence ne sert Ă  rien. Pas de pièce jointe Ă  ne pas ouvrir, pas de lien douteux Ă  Ă©viter, pas d’application Ă  ne pas installer : l’appareil est compromis parce qu’il a reçu quelque chose, et c’est tout. La faille CVE-2026-58704, qui touche les modems cellulaires des tĂ©lĂ©phones Pixel, appartient Ă  cette famille.

Le modem, cette boîte noire au cœur du téléphone

Le modem est la puce qui parle au rĂ©seau mobile. Il tourne avec son propre firmware, souvent fourni par un tiers, et il traite en permanence des donnĂ©es venues de l’extĂ©rieur sans que le système d’exploitation ait son mot Ă  dire. C’est pour cette raison qu’une faille de modem est autrement plus gĂŞnante qu’une faille d’application : la surface d’attaque est joignable par quiconque sait atteindre l’appareil sur le rĂ©seau, et la victime n’a rien Ă  faire pour ĂŞtre atteinte.

La vulnĂ©rabilitĂ© est classĂ©e en sĂ©vĂ©ritĂ© haute. Google indique qu’elle est refermĂ©e pour qui applique la mise Ă  jour, sans en prĂ©ciser davantage.

Trois jours pour corriger

L’agence amĂ©ricaine de cybersĂ©curitĂ© a inscrit la faille Ă  son catalogue des vulnĂ©rabilitĂ©s activement exploitĂ©es le mercredi 16 septembre, en imposant aux agences fĂ©dĂ©rales de corriger avant le 19, soit 3 jours. C’est un dĂ©lai court, et il en dit plus long que le communiquĂ© : on n’impose pas ce rythme Ă  des administrations entières pour une hypothèse d’Ă©cole.

Les suspects habituels sont nommĂ©s sans l’ĂŞtre : groupes d’espionnage Ă©tatiques et vendeurs de logiciels espions commerciaux, c’est-Ă -dire exactement la clientèle qui paie très cher pour une faille sans clic et qui n’a aucun intĂ©rĂŞt Ă  s’en servir massivement.

Ce que personne ne dit

Il faut lire la formulation de Google avec attention : la faille « pourrait faire l’objet d’une exploitation limitĂ©e et ciblĂ©e ». Ce conditionnel est un choix, et il couvre aussi bien une campagne documentĂ©e qu’un faisceau d’indices. L’ampleur rĂ©elle, le vecteur prĂ©cis et ce qu’un attaquant obtient une fois entrĂ© ne sont pas publics, et ne le seront probablement jamais.

Ajoutons que « zero-click » est devenu autant un argument de communication qu’une description technique, employĂ© par les vendeurs de sĂ©curitĂ© comme par les vendeurs d’outils d’interception. La bonne nouvelle, pour le propriĂ©taire de Pixel ordinaire, est que ce genre de faille est trop prĂ©cieux pour ĂŞtre gaspillĂ© sur lui. La mauvaise est qu’il ne peut rien faire d’autre que mettre Ă  jour.

(Et accessoirement, redĂ©marrer son tĂ©lĂ©phone de temps en temps reste le geste d’hygiène le plus sous-estimĂ© du monde mobile !)

En bref

  • La faille CVE-2026-58704 touche le modem cellulaire des Pixel et se dĂ©clenche sans aucune action de l’utilisateur.
  • Google la dit possiblement exploitĂ©e de façon limitĂ©e et ciblĂ©e, et affirme qu’elle est corrigĂ©e pour qui met Ă  jour.
  • L’agence amĂ©ricaine de cybersĂ©curitĂ© impose la correction Ă  ses administrations avant le 19 septembre, 3 jours après l’alerte.
  • Les profils Ă©voquĂ©s sont des groupes d’espionnage et des Ă©diteurs de logiciels espions, pas de la dĂ©linquance de masse.
  • Le seul geste utile cĂ´tĂ© utilisateur est la mise Ă  jour, puisque aucune prĂ©caution d’usage ne protège d’une faille sans clic.

Sources : The Register, avis de sécurité de Google, catalogue des vulnérabilités exploitées de la CISA.