Ir al contenido principal

El nuevo dispositivo seguro: la confianza empieza más allá del sistema operativo

Una vulnerabilidad de día cero en el módem Pixel pone de manifiesto por qué las organizaciones necesitan una visibilidad que vaya más allá de las aplicaciones, las cuentas y los controles del sistema operativo.

29 de septiembre de 2026

·

Blog

·

Comunicaciones seguras

La mayoría de los ataques a dispositivos móviles ya nos resultan familiares: llega un enlace malicioso por SMS, una aplicación comprometida solicita un acceso excesivo o una contraseña robada abre la puerta. Los programas de seguridad llevan años desarrollando defensas contra esas amenazas. Pero los atacantes también están encontrando vías de acceso a través del firmware, los módems, los chipsets y otros componentes con privilegios que muchas herramientas de seguridad apenas detectan.

Una vulnerabilidad de «zero-click» que se está explotando activamente en el módem móvil de los dispositivos Google Pixel ilustra cómo se traduce ese cambio en la práctica. Esta vulnerabilidad pone de manifiesto un problema más amplio relacionado con la seguridad de los dispositivos: las organizaciones deben verificar y controlar la tecnología subyacente al sistema operativo antes de poder determinar si un dispositivo es seguro.

La superficie de ataque se ha desplazado más allá de las aplicaciones

Una vulnerabilidad en el módem puede dejar al usuario con pocas o ninguna posibilidad de detener el ataque.

Las defensas móviles protegen mucho mejor las partes del dispositivo que los usuarios utilizan a diario: aplicaciones, navegadores, mensajes, cuentas y permisos. Las capas subyacentes son objeto de un menor escrutinio. Una vulnerabilidad en un módem, un controlador o un chipset puede permitir a un atacante acceder al dispositivo sin necesidad de hacer clic, instalar nada, dar su consentimiento ni recibir ninguna advertencia.

Esto plantea una cuestión aún más compleja: ¿qué es exactamente lo que se comprueba cuando se declara que un dispositivo es seguro? Las organizaciones necesitan tener visibilidad sobre el módem, el firmware y otros componentes subyacentes, además de la garantía de que cada capa cuenta con soporte técnico, está actualizada y es lo suficientemente segura como para acceder a recursos confidenciales.

Boletín de actualizaciones de Google Boletín de actualizaciones de Pixel de septiembre de 2026, publicado el 15 de septiembre, confirmó un aprovechamiento limitado y selectivo de CVE-2026-58704, una vulnerabilidad de alta gravedad relacionada con la elevación de privilegios en el módem celular que afecta a los dispositivos Pixel. La vulnerabilidad se debe a un error lógico en los controles de autorización del módem, lo que permite a un atacante que se encuentre en las proximidades de la señal de radio, sin privilegios adicionales y sin necesidad de interacción por parte de la víctima, eludir los controles de permisos y escalar el acceso en el dispositivo.

Google no ha revelado la identidad del atacante ni ha identificado a ninguna víctima. En su boletín solo indica que la vulnerabilidad fue objeto de una «explotación limitada y selectiva». El atacante debe encontrarse dentro del alcance de la señal de radio del dispositivo. La víctima no tiene que aceptar ninguna solicitud ni abrir ningún enlace.

El 16 de septiembre de 2026, un día después de que Google revelara la vulnerabilidad, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) la añadió a su catálogo de vulnerabilidades explotadas conocidas, dando a las agencias civiles federales hasta el 19 de septiembre de 2026 para aplicar la corrección.

La vulnerabilidad se encuentra en el módem, que gestiona todas las conexiones móviles que establece el dispositivo. Esta capa funciona por debajo de las aplicaciones, las cuentas y los ajustes con los que interactúan los usuarios. La corrección afecta a los modelos Pixel 6 a Pixel 11, la tableta Pixel y los modelos Fold. No obstante, está previsto que los dispositivos Pixel 6 y 6 Pro dejen de recibir soporte por completo en octubre de 2026.

Lo que revela el «Pixel Zero-Day»

El caso de Pixel pone de manifiesto una laguna en muchos programas de seguridad móvil. La formación en concienciación no puede prevenir un ataque que no requiere ninguna acción por parte del usuario. La gestión de parches también puede ir por detrás del ritmo de divulgación: la CISA añadió CVE-2026-58704 a su catálogo de «Vulnerabilidades explotadas conocidas» un día después de que Google la divulgara y concedió a las agencias civiles federales tres días para aplicar la corrección. Las herramientas de gestión que solo informan de la versión del sistema operativo pueden seguir clasificando un dispositivo expuesto como conforme, ya que no verifican el módem ni el firmware.

La fiabilidad de un dispositivo cambia con el tiempo. Un teléfono puede considerarse seguro un lunes y convertirse en un riesgo el martes si se da a conocer una vulnerabilidad, se confirma su explotación, se publica un parche o finaliza el soporte técnico del fabricante.

Qué significa hoy en día «dispositivo seguro»

Para que un dispositivo sea seguro, es necesario protegerlo en toda la pila tecnológica. Esto incluye las aplicaciones, las identidades, el sistema operativo, el firmware del módem, los controladores, los chipsets y el soporte técnico continuo del fabricante. Cualquier vulnerabilidad en una capa con privilegios puede hacer que el dispositivo no sea apto para una red sensible, incluso aunque parezca funcionar con normalidad.

Los equipos de seguridad necesitan disponer de un inventario actualizado de dispositivos, visibilidad sobre los niveles de parches, la capacidad de modificar las políticas con rapidez y controles que bloqueen el acceso cuando un dispositivo se quede desactualizado. BlackBerry®UEM respalda este enfoque ayudando a hacer cumplir los requisitos de parches y a restringir el acceso de los dispositivos que ya no cumplen con la política.

Las comunicaciones confidenciales dependen de la seguridad del dispositivo que las transmite.BlackBerry® SecuSUITE® está diseñado para proteger esas comunicaciones en entornos en los que la plataforma móvil pueda verse comprometida.

Cómo deberían responder las organizaciones

En relación con esta vulnerabilidad, el primer paso consiste en identificar todos los dispositivos Pixel que puedan acceder a los recursos de la organización, incluidos los dispositivos personales utilizados para el trabajo, y confirmar que cada uno de ellos cuenta con el nivel de parche de seguridad del 5 de septiembre de 2026 o posterior. Las agencias civiles federales también deben confirmar que han cumplido y documentado el plazo fijado por la CISA para el 19 de septiembre.

La solución a largo plazo consiste en convertir ese proceso en una práctica habitual. Las herramientas de cumplimiento normativo deben verificar los niveles reales de parches en toda la pila de dispositivos. Los equipos deben prestar especial atención a los dispositivos que utilizan las personas con acceso a información o sistemas confidenciales. El catálogo KEV de la CISA puede servir como un incentivo práctico para actuar, incluso cuando sus plazos no sean legalmente vinculantes.

La seguridad debe abarcar toda la pila de dispositivos

La vulnerabilidad del módem del Pixel pone de manifiesto un problema más amplio. Los atacantes se centran en partes del dispositivo que muchas organizaciones no revisan de forma habitual, lo que les permite eludir los controles que los equipos de seguridad llevan años perfeccionando.

Las organizaciones solo deben confiar en un dispositivo mientras puedan verificar sus componentes y controlar su acceso. Cuando esa verificación falle, el acceso debe modificarse de inmediato. Esa es una buena práctica para garantizar la seguridad de un dispositivo.

Reciba actualizaciones sobre los últimos avances en materia de comunicaciones seguras.