تخطى إلى المحتوى الرئيسي

جوجل ترقع 110 ثغرات في Pixel: استغلال فعال لمودم خلوي

فريق جليتش نيوز
17 سبتمبر1 مشاهدة4 دقائق
جوجل ترقع 110 ثغرات في Pixel: استغلال فعال لمودم خلوي

كشفت جوجل عن استغلال فعلي لثغرة خطيرة في مودم Pixel الخلوي، ضمن تحديث سبتمبر 2026 الذي يعالج 110 ثغرات أمنية. يتطلب تحديثاً عاجلاً بحلول 19 سبتمبر 2026.

مقدمة تحليلية

في 16 سبتمبر 2026، أقرت جوجل باستغلال فعال لثغرة أمنية خطيرة في مودمها الخلوي لأجهزة Pixel. الثغرة، المشار إليها بالمعرف CVE-2026-58704، تحمل درجة CVSS قدرها 8.0، مما يصنفها ضمن الخطورة العالية. وأفادت الشركة بأن لديها "مؤشرات على استغلال محدود ومستهدف" لهذه الثغرة في العالم الحقيقي، دون تقديم تفاصيل إضافية حول طبيعة الهجمات أو هويات المهاجمين. جاء هذا الإقرار ضمن تحديثات Pixel لشهر سبتمبر 2026، التي شملت معالجة 109 ثغرات أمنية أخرى. أكدت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) خطورة الموقف بإضافة CVE-2026-58704 إلى كتالوج الثغرات المعروفة المستغلة (KEV) في 16 سبتمبر 2026. وتلزم CISA الوكالات التنفيذية المدنية الفيدرالية (FCEB) بتطبيق الإصلاحات بحلول 19 سبتمبر 2026، مما يبرز الأولوية القصوى للتحديث. هذا الاستغلال يُصنف كهجوم "بلا نقرة" (zero-click)، ما يعني إمكانية استغلاله بصمت ودون أي تفاعل من مالك الجهاز.

التحليل التقني

تتمثل ثغرة CVE-2026-58704 في مودم Pixel الخلوي، وهي ثغرة تصعيد امتيازات ناتجة عن "تجاوز محتمل للأذونات بسبب خطأ منطقي في الكود" وفقاً لوصفها في قاعدة بيانات NIST الوطنية للثغرات (NVD). يتيح هذا الخطأ للمهاجمين تجاوز ضوابط الوصول الأساسية للنظام. يسمح هذا الخلل بالتصعيد عن بعد (proximal/adjacent) للامتيازات، ما يعني أن الاستغلال لا يتطلب وجود المهاجم في الموقع الفعلي للجهاز، بل يكفي أن يكون قريباً منه لاسلكياً. والأخطر من ذلك، لا يتطلب الاستغلال أي امتيازات تنفيذ إضافية أو تفاعل من المستخدم.

آلية الاستغلال الصامت (Zero-Click)

هذه الثغرة يمكن استغلالها كجزء مما يسمى هجوم "بلا نقرة" (zero-click attack). هذه الآلية لا تطلب من الضحية النقر على رابط ضار أو فتح ملف مشبوه لتشغيل الاستغلال. بدلاً من ذلك، يمكن للمهاجم تنفيذ الهجوم بصمت ودون أي إشارة مرئية أو تفاعل من مالك جهاز Pixel. هذا يمثل تهديداً بالغاً، حيث يسمح بالوصول غير المصرح به للبيانات أو التحكم في الجهاز دون أن يدرك المستخدم حتى أنه تعرض للاختراق. ببساطة، يمكن استغلال الثغرة في الخلفية، مما يجعلها أداة فعالة للتجسس أو الاختراق المستهدف.

لم تقتصر التحديثات الأمنية لشهر سبتمبر 2026 على هذه الثغرة وحدها؛ فقد عالجت جوجل 109 ثغرات أخرى ضمن نفس الحزمة الشاملة. من بين هذه الثغرات المصنفة، جاءت كما يلي:

  • 88 ثغرة سمحت بتصعيد الامتيازات.
  • 10 ثغرات مكنت من الكشف عن المعلومات.
  • 9 ثغرات سمحت بتنفيذ التعليمات البرمجية عن بعد (remote code execution).
  • ثغرتا حرمان من الخدمة (Denial-of-Service - DoS).

تضمنت الحزمة أيضاً ثغرتي تصعيد امتيازات عاليتي الخطورة في مكونات Kernel، وهما CVE-2026-56914 وCVE-2026-58773. بالإضافة إلى ذلك، تم إصلاح 46 ثغرة حرجة الخطورة في مكونات Pixel المتنوعة، مثل BigOcean وBootloader وIP Multimedia Subsystem وTrusted Execution Environment. هذه الثغرات الحرجة قد تؤدي إلى تصعيد الامتيازات وتنفيذ التعليمات البرمجية عن بعد، مما يزيد من سطح الهجوم المحتمل لأجهزة Pixel. توصي جوجل بتحديث الأجهزة إلى مستويات تصحيح الأمان 2026-09-05 أو أحدث، ويمكن للمستخدمين القيام بذلك عبر "الإعدادات > الأمان والخصوصية".

السياق وتأثير السوق

إن الكشف المتكرر عن ثغرات أمنية يتم استغلالها فعلياً في أجهزة Pixel يعكس نمطاً مقلقاً لأمن منتجات جوجل المحمولة. ففي يونيو 2026، كانت الشركة قد أصدرت تحديثات لإصلاح ثغرة خطيرة أخرى في مكون Android's Framework (المعرف CVE-2025-48595، بدرجة CVSS بلغت 8.4) والتي كانت أيضاً تحت الاستغلال النشط. هذا يضع Pixel، كمنتج رئيسي لجوجل في سوق الهواتف الذكية، في موقف ضعيف مقارنة بمنافسين مثل Apple، التي غالباً ما تتعرض أجهزتها لتهديدات مماثلة، لكن تكرار الكشف عن الاستغلال النشط يثير تساؤلات حول فعالية عمليات التدقيق الأمني المبكرة لدى جوجل.

تشير طبيعة "الاستغلال المحدود والمستهدف" لـ CVE-2026-58704 إلى أن هذه الهجمات لا تستهدف عامة المستخدمين، بل على الأرجح تستهدف أفراداً أو منظمات ذات قيمة عالية، مما يرفع من تصنيف المخاطر بشكل كبير. هذا النمط من الاستهداف عادة ما يرتبط بجهات فاعلة حكومية أو مجموعات قرصنة متطورة قادرة على استثمار موارد كبيرة لتطوير هجمات "بلا نقرة" ضد أهداف محددة. يضع هذا أجهزة Pixel، التي تُسوّق بكونها توفر تجربة Android خالصة وآمنة، تحت ضغط كبير لإثبات تفوقها الأمني. بينما تستجيب جوجل بفعالية عبر التحديثات، فإن الكشف عن 46 ثغرة حرجة الخطورة و88 ثغرة تصعيد امتيازات في تحديث واحد يشير إلى أن الأساس الأمني لهذه الأجهزة يتطلب مراجعة أعمق. التحديثات الأمنية، وإن كانت ضرورية، لا تعالج ضعف التصميم أو التنفيذ الأصلي الذي يسمح بوجود هذا العدد من الثغرات.

تحليل ورأي المحرر

رؤية Glitch4Techs

تُظهر الأحداث الأخيرة أن جوجل، على الرغم من سرعة استجابتها في معالجة الثغرات، تواجه تحدياً هيكلياً في أمن أجهزة Pixel. الإقرار باستغلال CVE-2026-58704 فعلياً في العالم الحقيقي، إلى جانب معالجة 109 ثغرات أمنية أخرى، من ضمنها 46 ثغرة حرجة الخطورة، ليس دليلاً على قوة استراتيجية الأمان، بل هو شهادة على استمرار وجود نقاط ضعف عميقة يمكن استغلالها. التركيز على "التصحيح بعد الاستغلال" يترك فجوة زمنية حرجة يمكن للمهاجمين استغلالها. الخطر الأكبر يكمن في طبيعة الاستغلال "بلا نقرة" (zero-click) لـ CVE-2026-58704، والذي يعني أن المستخدمين المعرضين للخطر لا يملكون أي آلية دفاع واضحة ضد الهجمات المستهدفة سوى التحديث الفوري بمجرد توفره. هذا لا يعفي جوجل من مسؤولية تقديم أجهزة تتمتع بتدقيق أمني أكثر صرامة قبل الطرح، ويثبت أن "تحديثات الأمان" أصبحت فعلياً "إصلاحات بعد الكارثة" متكررة، مما يقوض الثقة في وعود الأمن للعلامة التجارية Pixel.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك