Google corrige un zero-day en Pixel explotado sin clics: CISA da tres días para actualizar
Google corrige CVE-2026-58704, un fallo del módem Pixel explotado en ataques dirigidos. CISA exige a agencias federales parchearlo antes del 19 de septiembre.
Google ha corregido una vulnerabilidad de día cero en dispositivos Pixel que ya presenta indicios de explotación limitada y dirigida. El fallo, identificado como CVE-2026-58704, afecta al componente del módem celular y puede explotarse sin que el propietario tenga que pulsar un enlace, abrir un archivo o realizar otra interacción.
La vulnerabilidad está solucionada en los Pixel que incorporan el nivel de parche de seguridad 2026-09-05 o posterior. CISA ha añadido además CVE-2026-58704 a su catálogo de vulnerabilidades explotadas conocidas, KEV, y ha fijado el 19 de septiembre de 2026 como fecha límite de remediación para los organismos federales estadounidenses sujetos a sus directivas.
Ese plazo de tres días no es una obligación para todos los propietarios de un Google Pixel. Para un usuario particular, la recomendación práctica es instalar cuanto antes la actualización de septiembre y comprobar que el teléfono muestra el parche de seguridad 2026-09-05 o uno posterior.
Google confirma explotación limitada y dirigida de CVE-2026-58704
El boletín de seguridad de Pixel publicado el 15 de septiembre incluye una advertencia específica que no aparece junto al resto de vulnerabilidades: Google afirma que existen indicios de que CVE-2026-58704 puede estar siendo explotada de forma limitada y dirigida.
Esto permite tratar el fallo como un zero-day utilizado en ataques reales antes de que la actualización estuviera ampliamente desplegada.
Google no ha revelado quién está explotando la vulnerabilidad, contra qué personas u organizaciones se han dirigido los ataques ni cuántos dispositivos podrían haber sido comprometidos.
La formulación de la compañía también es deliberadamente prudente. Habla de indicios de explotación limitada y dirigida, no de una campaña masiva contra todos los usuarios de Pixel.
El fallo está en el módem celular
CVE-2026-58704 se encuentra en el componente Cellular Modem. La descripción publicada para el CVE señala que un error lógico puede permitir saltarse determinadas comprobaciones de permisos y provocar una elevación de privilegios.
La vulnerabilidad está clasificada con severidad alta en el boletín de Pixel.
Una de sus características más relevantes es que no requiere interacción del usuario. La descripción oficial indica que la explotación puede producirse sin que la víctima tenga que realizar ninguna acción adicional.
Eso explica el uso de la expresión zero-click: no es necesario engañar a la persona para que pulse un enlace o acepte manualmente una operación para que el fallo pueda ser aprovechado.
No es un ataque convencional a través de una app maliciosa
La vulnerabilidad tampoco se describe como un problema que obligue primero a instalar una aplicación desde Google Play o mediante una APK.
El vector técnico publicado para CVE-2026-58704 está relacionado con una red adyacente o de proximidad y con el módem celular del dispositivo.
Por tanto, no debe interpretarse como un fallo que cualquier atacante pueda explotar indistintamente desde cualquier lugar de internet mediante una página web.
Google tampoco ha publicado detalles técnicos suficientes como para describir el procedimiento concreto utilizado en los ataques observados. Esa falta de información es habitual cuando una vulnerabilidad sigue siendo relevante para operaciones activas.
CISA incluye el fallo en su catálogo de vulnerabilidades explotadas
Un día después del boletín de Google, CISA añadió CVE-2026-58704 al catálogo Known Exploited Vulnerabilities.
La inclusión en KEV significa que la agencia estadounidense considera que existen evidencias suficientes de explotación real. El catálogo está diseñado precisamente para separar vulnerabilidades que podrían explotarse en teoría de aquellas para las que ya existe actividad conocida.
CISA describe el problema como una vulnerabilidad de autorización incorrecta en Google Pixel que puede permitir a un atacante evitar comprobaciones de permisos y elevar privilegios.
La agencia añadió el CVE al catálogo el 16 de septiembre de 2026.
El plazo del 19 de septiembre es para organismos federales de Estados Unidos
CISA establece como fecha de remediación el 19 de septiembre de 2026. La proximidad de la fecha refleja la prioridad que la agencia asigna al fallo explotado.
Sin embargo, este punto necesita una precisión importante: el 19 de septiembre no es una fecha límite legal para cualquier persona que tenga un Pixel.
El plazo se aplica a los organismos federales estadounidenses sujetos a las directivas operativas de CISA. Esas entidades deben aplicar las mitigaciones indicadas por el fabricante dentro del calendario establecido.
Usuarios particulares, empresas españolas y organizaciones fuera de ese ámbito no están sometidos a ese plazo federal, aunque la presencia de explotación activa hace recomendable priorizar igualmente la actualización.
Qué actualización necesitas en un Google Pixel
Google indica que los dispositivos Pixel compatibles recibirán el nivel de parche de seguridad 2026-09-05 y que ese nivel, o cualquiera posterior, corrige todos los problemas incluidos en el boletín de septiembre.
Eso incluye CVE-2026-58704.
Por tanto, el dato importante que debe comprobar un usuario no es únicamente que haya instalado una actualización denominada “septiembre”, sino el nivel de parche que aparece finalmente en el teléfono.
Un Pixel con 2026-09-05 o una fecha posterior ya incorpora la corrección descrita por Google para esta vulnerabilidad.
Cómo comprobar el nivel de parche de tu Pixel
Google permite consultar la información directamente desde Android:
- Abre Ajustes.
- Entra en Información del teléfono.
- Selecciona Versión de Android.
- Busca el apartado Actualización de seguridad de Android.
La fecha debería mostrar 5 de septiembre de 2026 o una versión posterior para contar con las correcciones incluidas en el último boletín de Pixel.
Cómo buscar manualmente la actualización
Si todavía aparece una fecha anterior, se puede comprobar si el parche ya está disponible:
- Abre Ajustes.
- Entra en Sistema.
- Selecciona Actualizaciones de software o la opción equivalente mostrada en tu Pixel.
- Comprueba si existe una nueva actualización e instálala siguiendo las instrucciones.
Google comenzó a distribuir la actualización de septiembre el 15 de septiembre y avisa de que el despliegue se realiza de forma progresiva en función del dispositivo y del operador.
Eso significa que algunos usuarios pueden recibirla antes que otros aunque tengan modelos compatibles.
Google recomienda que todos los Pixel compatibles acepten la actualización
El propio boletín de seguridad indica que todos los dispositivos Google compatibles recibirán el nivel 2026-09-05 y recomienda a los usuarios aceptar estas actualizaciones.
En este caso existe una razón adicional para no posponerla: CVE-2026-58704 no es únicamente una vulnerabilidad publicada de forma preventiva, sino una para la que Google ha detectado indicios de explotación y que CISA ya considera conocida como explotada.
No es la única vulnerabilidad corregida en septiembre
El parche de septiembre contiene muchas más correcciones específicas para Pixel. El boletín incluye problemas críticos de ejecución remota de código, elevación de privilegios, divulgación de información y denegación de servicio en distintos componentes.
Entre ellos aparecen vulnerabilidades en IP Multimedia Subsystem, Trusty, GSA, Bluetooth, NFC, telephony, pKVM y otros elementos del sistema.
Sin embargo, CVE-2026-58704 es la única vulnerabilidad del boletín para la que Google destaca expresamente indicios de explotación limitada y dirigida.
Eso la convierte en el principal motivo de urgencia de esta actualización aunque su clasificación formal sea “alta” y existan otros CVE etiquetados como críticos.
“Zero-click” no significa que todos los Pixel hayan sido atacados
Que una vulnerabilidad no requiera interacción tampoco implica que cualquier Pixel sin actualizar haya sido comprometido automáticamente.
Google habla de explotación limitada y dirigida, una formulación asociada a ataques selectivos y no a una explotación masiva conocida.
No existe por ahora información oficial que permita identificar a las víctimas, comprobar mediante un síntoma visible si un dispositivo concreto fue atacado o atribuir la campaña a un grupo determinado.
La medida disponible para el usuario es preventiva: asegurarse de que el teléfono ya ejecuta el parche que elimina la vulnerabilidad.
La fecha que deben comprobar los usuarios es 2026-09-05
Para los propietarios de Pixel, la conclusión práctica es más sencilla que el calendario impuesto por CISA a las agencias federales.
Entra en los ajustes del teléfono y comprueba el nivel de actualización de seguridad. Si muestra 2026-09-05 o una fecha posterior, Google indica que CVE-2026-58704 ya está corregida.
Si sigue apareciendo un parche anterior, conviene buscar la actualización de septiembre y aplicarla cuando esté disponible para el dispositivo.
El 19 de septiembre es el plazo establecido por CISA para las agencias federales estadounidenses. Para el resto de usuarios, no hay un ultimátum de tres días, pero sí una vulnerabilidad de módem que Google vincula a ataques dirigidos y que ya figura oficialmente entre los fallos explotados en el mundo real.