Android Security Bulletin szeptember
A Google szeptemberi Android Security Bulletinje nagyszámú kritikus és magas súlyosságú sérülékenységet javít az Android 14, 15, 16 és 17 különböző komponenseiben. A legsúlyosabb hibák között több olyan távoli kódfuttatási (RCE) sérülékenység található, amelyhez nem szükséges felhasználói közreműködés vagy előzetesen megszerzett jogosultság. Ide tartozik például a CVE-2026-28604, CVE-2026-28639, CVE-2026-49882, CVE-2026-49884, CVE-2026-49919 és CVE-2026-49921, ezek az Android 14–17 több kiadását is érintik.
A System komponensben emellett számos kritikus jogosultságkiterjesztési (EoP) és szolgáltatásmegtagadást okozó hiba szerepel. A Framework CVE-2026-28666 sérülékenysége távoli jogosultságkiterjesztést tehet lehetővé felhasználói beavatkozás nélkül, míg a kernelben található CVE-2026-52993 a Transparent Inter-Process Communication alrendszert érintő kritikus RCE. Az NFC-komponens CVE-2026-31629 hibája és több Protected KVM-sérülékenység szintén kritikus besorolást kapott. A frissítés ezen túl Arm Mali, MediaTek és Qualcomm komponensek hibáit is kezeli.
A javításokat két csomagra bontották. A 2026-09-01 biztonsági szint az Android közös komponenseinek hibáit kezeli, míg a 2026-09-05 szint a teljes szeptemberi csomagot, köztük kernel- és gyártóspecifikus javításokat is tartalmazza. Egyes hibák Google Play rendszerfrissítésen keresztül is javíthatók, de ez nem helyettesíti minden esetben a készülékgyártó firmware-frissítését. A teljes védelemhez ezért a 2026-09-05 vagy újabb security patch level az irányadó.
A Google közleménye nem jelez aktív kihasználást ezeknél a sérülékenységeknél. Ettől függetlenül a felhasználói beavatkozást nem igénylő RCE-k miatt a frissítést célszerű gyorsan telepíteni, amint azt a telefon gyártója elérhetővé teszi. Vállalati eszközkezelésnél különösen hasznos ellenőrizni, hogy a menedzselt Android-eszközök tényleges biztonsági javítási szintje elérte-e a 2026-09-05 dátumot.