Bạn không cần click link độc: Zero-day Pixel cho thấy modem có thể trở thành cửa ngõ vào smartphone
Google đã vá CVE-2026-58704, một lỗi trong cellular modem của Pixel có thể bị khai thác mà không cần người dùng chạm vào link hay mở file. Nhưng “zero-click” không có nghĩa kẻ tấn công ở bất kỳ đâu trên Internet đều có thể chiếm điện thoại: hồ sơ CVE xếp vector tấn công ở mức proximal/adjacent, và Google mô tả các vụ khai thác là giới hạn, có chủ đích.
Nhiều lời khuyên bảo mật cho smartphone bắt đầu bằng cùng một nguyên tắc: đừng click link lạ, đừng mở file không rõ nguồn gốc, đừng cài ứng dụng ngoài kho chính thức. CVE-2026-58704 cho thấy một lớp tấn công khác khó tránh hơn nhiều. Lỗ hổng nằm trong cellular modem của Google Pixel, và hồ sơ công khai cho biết việc khai thác không cần bất kỳ tương tác nào từ người dùng.
Google đã vá lỗi trong bản cập nhật Pixel tháng 9/2026 và nói có dấu hiệu CVE-2026-58704 đã bị khai thác trong một số chiến dịch giới hạn, có chủ đích. Lỗi được xếp mức High, thuộc nhóm escalation of privilege, và nằm ở chính thành phần modem chịu trách nhiệm duy trì kết nối với mạng di động.
Đây là lý do các lỗ hổng baseband đặc biệt đáng chú ý: điện thoại không cần mở trình duyệt, đọc tin nhắn hay chạy một ứng dụng cụ thể để modem làm việc. Chỉ cần thiết bị đang sử dụng mạng di động, modem đã phải liên tục xử lý tín hiệu và dữ liệu điều khiển đến từ hạ tầng mạng. Một lỗi trong lớp này vì thế có thể tạo ra bề mặt tấn công tồn tại trước cả khi người dùng thực hiện hành động nào trên màn hình.
Tuy nhiên, gọi CVE-2026-58704 là một “cửa sau” theo nghĩa kỹ thuật sẽ không chính xác. Backdoor thường ám chỉ một cơ chế truy cập được chủ ý cài đặt hoặc tồn tại như một đường truy cập bí mật. Những gì Google công bố ở đây là một permission bypass do logic error — lỗi kiểm tra quyền có thể bị lợi dụng. Nó là một cửa ngõ tấn công ngoài ý muốn, không có bằng chứng công khai cho thấy đây là backdoor được thiết kế sẵn.
Zero-click ở đây thực sự có nghĩa gì?
Mô tả CVE của Google khá ngắn: trong Cellular Modem tồn tại khả năng vượt qua kiểm tra quyền do lỗi logic trong mã. Hậu quả có thể là escalation of privilege từ xa ở phạm vi proximal/adjacent, không cần người dùng tương tác.
Phần cuối là nguồn gốc của cụm “zero-click”. Nạn nhân không phải bấm vào URL, mở attachment, trả lời cuộc gọi hay cài một ứng dụng. Khác với phishing, chuỗi tấn công không phụ thuộc vào việc thuyết phục người dùng làm sai điều gì.
Nhưng zero-click không đồng nghĩa với “kẻ tấn công ở đầu kia Internet có thể hack bất kỳ Pixel nào chỉ bằng số điện thoại”. Hồ sơ CVE hiện xếp attack vector là Adjacent Network, và Google dùng từ “proximal/adjacent”. Điều này cho thấy có một điều kiện về vị trí hoặc quan hệ mạng mà kẻ tấn công phải đáp ứng. Chi tiết kỹ thuật đầy đủ chưa được Google công bố, nên hiện chưa thể kết luận chính xác phạm vi vật lý, loại hạ tầng hay bước chuẩn bị cần thiết để kích hoạt lỗi.
Sự khác biệt này quan trọng. Một lỗi zero-click với vector Internet rộng có hồ sơ rủi ro khác một lỗi yêu cầu attacker ở trong vùng mạng lân cận hoặc đã có một mức truy cập nhất định. CVE-2026-58704 vẫn nghiêm trọng — đặc biệt vì Google nói đã có khai thác thực tế — nhưng dữ liệu công khai hiện tại không hỗ trợ cách diễn giải rằng mọi Pixel chưa vá đều có thể bị chiếm từ bất kỳ đâu trên thế giới.
Vì sao modem là một mục tiêu khó phòng thủ?
Smartphone hiện đại thực chất chứa nhiều hệ thống tính toán chạy song song. Application processor chạy Android hoặc iOS và các ứng dụng quen thuộc. Cellular modem, hay baseband, có bộ xử lý và firmware riêng để thực hiện phần việc liên quan tới 4G/5G, quản lý kết nối, handover giữa trạm phát và xử lý các giao thức vô tuyến.
Sự tách biệt này có mục đích bảo mật: lỗi trong modem lý tưởng nên bị giới hạn trong modem thay vì trực tiếp cho phép truy cập dữ liệu của hệ điều hành chính. Nhưng ranh giới giữa các thành phần không tuyệt đối. Modem vẫn phải trao đổi dữ liệu với application processor, driver và các dịch vụ hệ thống. Vì vậy một lỗi cho phép vượt qua kiểm tra quyền hoặc leo thang đặc quyền có thể trở thành mắt xích để attacker thoát khỏi khu vực vốn được cô lập.
Đó chính là điểm khiến CVE-2026-58704 đáng quan tâm hơn một lỗi ứng dụng thông thường. TechCrunch cho biết việc khai thác có thể cho attacker vượt ra ngoài các ranh giới sandbox của modem để có quyền truy cập rộng hơn trên thiết bị. Google không công khai chuỗi khai thác đầy đủ, nên chưa rõ liệu CVE này tự nó đủ để chiếm quyền kiểm soát điện thoại hay được ghép với các lỗ hổng khác trong một exploit chain.
Trong các chiến dịch nhắm mục tiêu cao, việc ghép nhiều lỗi là mô hình quen thuộc: một lỗ hổng tạo điểm vào, lỗi khác giúp thoát sandbox hoặc nâng quyền, rồi một bước khác duy trì truy cập. Việc Google chỉ mô tả CVE-2026-58704 là escalation of privilege là lý do không nên biến nó thành tuyên bố rằng “một lỗi modem cho phép đọc toàn bộ điện thoại” khi chưa có dữ liệu kỹ thuật chứng minh chuỗi đó.
“Luôn bật” cũng cần hiểu đúng
Modem không phải lúc nào cũng hoạt động theo nghĩa tuyệt đối. Khi người dùng bật Airplane Mode và vô hiệu hóa cellular radio, bề mặt liên quan tới mạng di động thay đổi đáng kể. Nhưng trong điều kiện sử dụng bình thường, smartphone thường duy trì đăng ký với mạng di động ngay cả khi màn hình tắt và không có ứng dụng nào đang mở.
Điều này khác với nhiều bề mặt tấn công truyền thống. Trình duyệt chỉ xử lý một website khi người dùng mở nó. Trình đọc tài liệu chỉ nhận file khi file được đưa vào. Modem thì phải sẵn sàng nhận và phân tích các thông điệp giao thức để điện thoại biết mình đang ở cell nào, có cuộc gọi hay dữ liệu đến hay không và khi nào cần chuyển sang trạm phát khác.
Chính đặc tính “phải lắng nghe để làm đúng công việc của nó” khiến baseband trở thành mục tiêu hấp dẫn cho zero-click exploitation. Người dùng có thể rất cẩn thận với link và ứng dụng, nhưng họ không thể tự kiểm tra từng gói tín hiệu mà modem buộc phải xử lý.
Google đã vá, nhưng danh sách model bị ảnh hưởng chưa rõ
Pixel Update Bulletin ngày 15/9/2026 cho biết security patch level 2026-09-05 hoặc mới hơn khắc phục toàn bộ các vấn đề được liệt kê trong bulletin. Google đồng thời khuyến nghị tất cả thiết bị Pixel còn được hỗ trợ cài bản cập nhật.
Bulletin không công khai một bảng model cụ thể cho riêng CVE-2026-58704. Vì vậy, từ tài liệu hiện có không nên suy ra mọi thế hệ Pixel đều bị ảnh hưởng giống nhau. Điều có thể khẳng định là lỗi nằm trong nhóm vấn đề dành riêng cho Pixel, subcomponent là Modem, và bản vá đã được đưa vào mức patch 2026-09-05.
CISA cũng đã đưa CVE-2026-58704 vào Known Exploited Vulnerabilities Catalog, tức cơ quan này coi đây là lỗ hổng đã có bằng chứng bị khai thác ngoài thực tế. Google dùng cách diễn đạt thận trọng hơn: “limited, targeted exploitation”. Cả hai dữ kiện đều chỉ về cùng một điều — đây không còn là một lỗ hổng chỉ tồn tại trên lý thuyết.
Điều người dùng Pixel nên làm
Với một lỗ hổng đã bị khai thác và không cần thao tác từ người dùng, biện pháp quan trọng nhất không phải là thay đổi thói quen click link mà là cài bản cập nhật bảo mật. Trên thiết bị Pixel còn được hỗ trợ, người dùng nên kiểm tra Android security update và xác nhận mức bản vá là 2026-09-05 hoặc mới hơn.
Việc tắt dữ liệu di động nhưng vẫn giữ kết nối cellular không nên được xem là giải pháp thay thế bản vá. Tương tự, antivirus hay việc chỉ cài app từ Play Store không trực tiếp sửa một lỗi nằm trong firmware/modem path. Trong tình huống rủi ro đặc biệt cao, Airplane Mode có thể giảm bề mặt kết nối vô tuyến, nhưng đó là biện pháp tạm thời và làm mất chức năng liên lạc; bản vá vẫn là cách khắc phục đúng.
CVE-2026-58704 cũng nhắc lại một điểm dễ bị bỏ qua trong bảo mật smartphone: bề mặt tấn công không dừng ở hệ điều hành và ứng dụng. Wi-Fi, Bluetooth, NFC, GPU, modem và các bộ xử lý phụ đều chạy lượng mã đáng kể, thường ở tầng thấp và có quyền truy cập nhạy cảm. Một chiếc điện thoại có thể an toàn trước phishing mà vẫn còn điểm yếu ở phần firmware mà người dùng gần như không nhìn thấy.
Với lỗi modem lần này, điều đáng theo dõi tiếp theo là liệu Google hoặc các nhà nghiên cứu có công bố phân tích kỹ thuật sau khi phần lớn thiết bị đã được vá hay không. Những chi tiết đó mới có thể trả lời chính xác attacker cần đứng gần đến mức nào, cần quyền gì trước đó, CVE được dùng độc lập hay nằm trong một chuỗi exploit, và những model Pixel nào thực sự nằm trong phạm vi ảnh hưởng.
Nguồn
- Google Android Security: Pixel Update Bulletin — September 2026
- Google OSV: CVE-2026-58704
- CISA Known Exploited Vulnerabilities Catalog: CVE-2026-58704
- TechCrunch: Google says some Pixel phone owners were hacked in zero-day attacks
Ảnh: Briana DeFranco/Cheddar, qua TechCrunch.