8 сентября 2026 года Google выпустила сентябрьский бюллетень по безопасности Android, включающий обновления для системных компонентов, ядра системы и оборудования определённых производителей. В числе самых серьёзных проблем были обнаружены критические уязвимости, позволяющие злоумышленникам выполнять код удалённо без дополнительных привилегий или действий со стороны пользователя. Полный набор исправлений соответствует патчу версии 2026-09-05 или более новому.

Сентябрьский бюллетень — что изменилось
Android Security Bulletin за сентябрь 2026 года вышел 8 сентября. Это не новая версия Android с изменённым интерфейсом, а очередной пакет исправлений безопасности. В нём перечислены проблемы платформы, ядра и компонентов производителей, а также два уровня патча — 2026-09-01 и 2026-09-05.
Главный практический результат — устранение уязвимостей, которые при определённых условиях позволяют атакующему выйти за пределы разрешённых действий приложения или выполнить код удалённо. При этом опубликованный бюллетень описывает потенциальное воздействие ошибок, а не утверждает, что каждая из них уже используется в реальных атаках. Подтверждений эксплуатации конкретных CVE в тексте бюллетеня нет.
Критические исправления в Android Framework и System
Наиболее серьёзная часть сентябрьского обновления затрагивает Framework и System. В таблицах Google указаны несколько критических ошибок удалённого выполнения кода, повышения привилегий и отказа в обслуживании. Исправления распространяются на соответствующие версии Android 14, 15, 16, 16 QPR2 и 17, но набор затронутых версий различается от одной CVE к другой.
| Компонент | Примеры CVE | Характер проблемы |
| System | CVE-2026-28604, CVE-2026-28639, CVE-2026-49882, CVE-2026-49884 | Критическое удалённое выполнение кода (RCE) |
| System | CVE-2026-28618, CVE-2026-28662 | Критическое RCE; в бюллетене указаны Android 16, 16 QPR2 и 17 |
| Framework | CVE-2026-28666, CVE-2026-55273 | Критическое повышение привилегий (EoP) |
| Framework | CVE-2026-49932 | Критический отказ в обслуживании (DoS) |
RCE означает возможность выполнения кода в уязвимом компоненте, EoP — получения более высоких прав, а DoS — нарушения доступности системы. Это разные классы ошибок: отказ в обслуживании сам по себе не означает кражу данных, а повышение привилегий не обязательно предполагает удалённую атаку.
Для наиболее серьёзных проблем System Google указывает возможность удалённого выполнения кода без дополнительных привилегий и участия пользователя. Такой сценарий заслуживает высокого приоритета обновления, однако конкретный способ эксплуатации и доступность уязвимой поверхности зависят от самой ошибки и конфигурации устройства. Нельзя автоматически считать, что любой телефон доступен для атаки через интернет.
Ядро и оборудование — отдельный уровень защиты
Уровень 2026-09-05 включает исправления, связанные с ядром и компонентами производителей. В частности, критическая CVE-2026-52993 относится к Transparent Inter-Process Communication (TIPC) и классифицирована как удалённое выполнение кода. В ядре также перечислены CVE-2026-31629 для NFC и CVE-2026-58846, CVE-2026-58848, CVE-2026-58941 для Protected Kernel-Based Virtual Machine (pKVM) — все с критической оценкой повышения привилегий.
TIPC — механизм обмена сообщениями между процессами, а не пользовательское приложение. pKVM представляет собой гипервизор, который используется в Android Virtualization Framework для изоляции защищённых виртуальных машин. Поэтому исправления в этой области относятся к базовым механизмам безопасности платформы, даже если владелец смартфона не использует виртуальные машины напрямую.
В бюллетень также вошли проблемы графических компонентов Arm Mali и PowerVR, модемов Unisoc, а также компонентов Qualcomm. Среди них выделена критическая CVE-2026-25289 в закрытом компоненте Qualcomm. Для таких ошибок подробности и соответствующие исправления зависят от поставщика оборудования; наличие конкретного чипа и его версии имеет значение для применимости патча.
Почему существуют уровни 2026-09-01 и 2026-09-05
Сентябрьское обновление использует двухступенчатую схему, чтобы производители могли быстрее выпускать общие исправления платформы, не ожидая готовности всех аппаратных компонентов. Эти даты обозначают уровни исправлений безопасности, а не дату установки обновления на конкретный телефон.
| Уровень патча | Что означает |
| 2026-09-01 | Включены исправления первой группы сентябрьского бюллетеня и предыдущих бюллетеней. |
| 2026-09-05 | Включены все применимые исправления сентябрьского бюллетеня, в том числе второй группы, и предыдущие исправления. |
Таким образом, устройство с датой 2026-09-01 не обязательно получило весь сентябрьский пакет. Для полного покрытия применимых проблем ориентиром служит 2026-09-05 или более поздний уровень. Фактический состав обновления зависит от модели, аппаратной платформы и прошивки производителя.
Google Play System Update и обычная прошивка
Часть исправлений входит в модульные компоненты Project Mainline. Сентябрьский бюллетень перечисляет, в частности, ART, Media Codecs, MediaProvider, WiFi и adbd. Mainline позволяет обновлять отдельные системные модули вне полного цикла выпуска Android; доставка может выполняться через Google Play System Update либо OTA-пакет партнёра.
Это не означает, что Google Play автоматически заменяет все исправления производителя. Ошибки ядра, драйверов и закрытых аппаратных компонентов могут требовать отдельной прошивки. Пользователю стоит проверять как обычное обновление безопасности Android, так и обновление системы Google Play, если оно поддерживается устройством.
Как проверить и установить обновление
Для большинства пользователей действие простое — установить доступное официальное обновление и убедиться, что дата патча изменилась. Справка Android описывает проверку версии системы и обновлений через настройки устройства.
- Откройте Настройки → О телефоне → Версия Android (названия пунктов могут отличаться у производителей).
- Найдите поле «Обновление системы безопасности Android» и проверьте дату.
- Перейдите в раздел обновлений системы, установите доступный пакет и перезагрузите устройство, если это требуется.
- Отдельно проверьте обновление системы Google Play и повторно посмотрите дату патча после установки.
Если сентябрьского пакета пока нет, это не обязательно означает прекращение поддержки: производители и операторы выпускают обновления по собственным графикам. Для моделей, которые уже не получают исправления безопасности, стоит оценить возможность перехода на поддерживаемое устройство, особенно если оно используется для банковских операций, рабочих аккаунтов или хранения важных данных.
Проверка через ADB
Администраторы и разработчики могут получить уровень патча непосредственно из системного свойства Android, если на устройстве включена и разрешена отладка по USB:
adb shell getprop ro.build.version.security_patchКоманда возвращает строку вида 2026-09-05. Это полезно при инвентаризации парка устройств и проверке результатов OTA-развёртывания. Само значение свойства не подтверждает, что исправлены дополнительные проблемы из отдельных бюллетеней производителя, поэтому для корпоративной проверки следует учитывать модель и номер сборки.
Практический итог
Сентябрьское обновление безопасности для Android следует устанавливать сразу после появления официальной версии. Это необходимо не для добавления новых функций, а для исправления критических ошибок в системе, фреймворке и ядре, в том числе для предотвращения сценариев удалённого выполнения кода без ведома пользователя. Важно отметить, что отсутствие подтверждённых случаев использования уязвимостей не гарантирует безопасность уязвимой версии.
Для рядового пользователя смартфона ключевым ориентиром служит последняя поддерживаемая версия прошивки и актуальный уровень безопасности от 5 сентября 2026 года и выше. Администраторам же необходимо удостовериться в применимости CVE к конкретным аппаратам, проверить фактический уровень патча и не рассматривать обновления из Google Play как полноценную замену оригинальной прошивки от производителя. Google также уведомила, что соответствующие исходные исправления появятся в AOSP в течение 48 часов после выхода первоначального бюллетеня.