Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Сентябрьский бюллетень Android: 180 уязвимостей, 24 критические RCE без действий пользователя

10 сентября 2026·6 мин чтения
Android Security BulletinRCE
Сентябрьский бюллетень безопасности Android: 180 уязвимостей, 24 критические RCE

Коротко о главном

8 сентября 2026 года Google опубликовал сентябрьский бюллетень безопасности Android. По подсчёту SecurityWeek, суммарно закрыто 180 уязвимостей на двух уровнях патчей (2026-09-01 и 2026-09-05), из них 24 критических. Самая опасная — CVE-2026-28662, повреждение памяти в Wi-Fi-стеке, дающее удалённое выполнение кода (RCE) без повышения привилегий и без каких-либо действий пользователя. Активной эксплуатации в дикой природе на момент публикации не заявлено. Полностью защищённым считается устройство с уровнем патча 2026-09-05 или новее.

Для команд, которые выпускают и сопровождают мобильные продукты, вывод прямой: критичны не только патчи в самом приложении, а весь стек под ним. Если вы ведёте разработку Android-приложений или отвечаете за мобильную разработку под парк устройств клиента, сентябрьский бюллетень — повод свериться с минимальными уровнями патча в вашей матрице поддержки.

RCE без взаимодействия с пользователем — худший класс мобильных уязвимостей: жертве не нужно ничего нажимать, открывать или скачивать. Восемь критических RCE в системном компоненте позволяют выполнить код на устройстве при обычной обработке данных. Именно поэтому Google относит их к наивысшей категории серьёзности и требует не откладывать обновление.

Что именно закрыл Google

Бюллетень разбит на два уровня патчей. Уровень 2026-09-01 закрывает уязвимости в компонентах Framework и System, уровень 2026-09-05 добавляет исправления в ядре Linux и в компонентах поставщиков чипов и оборудования — Arm, Imagination Technologies, MediaTek, Unisoc, Qualcomm и других. Такое разделение — стандартная практика Android: производители устройств могут выкатывать нужный уровень в зависимости от того, какие компоненты у них затронуты.

Из 24 критических уязвимостей 23 относятся к системному компоненту и одна — к Framework. Всего в системном компоненте исправлено 56 дефектов. Самый чувствительный блок — восемь критических RCE в System: CVE-2026-28604, CVE-2026-28618, CVE-2026-28639, CVE-2026-28662, CVE-2026-49882, CVE-2026-49884, CVE-2026-49919 и CVE-2026-49921. По формулировке Google, все они позволяют удалённое выполнение кода «без дополнительных привилегий на исполнение» и «без взаимодействия с пользователем».

Почему CVE-2026-28662 выделяют отдельно

Аналитики выносят на первый план именно CVE-2026-28662 — повреждение памяти, связанное с Wi-Fi. Вектор атаки здесь сетевой: близость к устройству и обработка вредоносного Wi-Fi-трафика могут привести к выполнению кода без единого касания экрана. Для корпоративных парков смартфонов и планшетов это самый неприятный сценарий: устройство компрометируется тихо, до того как пользователь вообще заметит что-либо на экране.

Google отмечает, что о деталях уязвимостей партнёры по экосистеме Android были уведомлены минимум за месяц до публикации бюллетеня, а исходные патчи выкладываются в проект AOSP в течение 48 часов после выхода. Это стандартное «окно» между раскрытием и появлением исправлений в прошивках конкретных производителей — и именно в нём устройства наиболее уязвимы.

Что это значит для команд разработки

Мобильное приложение не живёт в вакууме: оно исполняется поверх ОС, драйверов Wi-Fi и системных библиотек, которые вы не контролируете. Сентябрьский бюллетень — напоминание, что модель угроз мобильного продукта должна включать не только код приложения, но и целевые версии платформы и минимальные уровни патча, на которых вы обещаете безопасную работу.

Практический минимум на этой неделе: зафиксируйте в политике поддержки требование к уровню патча безопасности (Security Patch Level) для целевых устройств, обновите тестовый парк до 2026-09-05, проверьте, что приложение корректно работает на пропатченных сборках, и не полагайтесь на «свежий Android» как на гарантию безопасности — фрагментация означает, что реальные устройства пользователей месяцами остаются на старых уровнях патча. Если продукт обрабатывает чувствительные данные, стоит запланировать аудит кода приложения с учётом системных векторов, а не только логики самого приложения.

Как действовать пользователям и админам

Для пользователей рецепт простой: установить сентябрьское обновление, как только производитель устройства его выкатит, и проверить в настройках, что уровень патча безопасности — 2026-09-05 или новее. Для ИТ-администраторов и команд, управляющих корпоративными устройствами через MDM, — приоритизировать доставку сентябрьского уровня патча на весь парк, обращая особое внимание на устройства с активным Wi-Fi в недоверенных сетях из-за вектора CVE-2026-28662.

Отдельная головная боль — устройства, которые уже не получают обновлений от вендора. Если в вашем парке есть модели вне окна поддержки, критические RCE для них останутся незакрытыми навсегда; такие устройства стоит выводить из эксплуатации в чувствительных сценариях, а не «дотягивать» до отказа.

Часто задаваемые вопросы

Эксплуатируются ли эти уязвимости в реальных атаках? На момент публикации бюллетеня Google не сообщил об активной эксплуатации или целевых атаках с использованием сентябрьских уязвимостей. Это не повод откладывать обновление: после раскрытия и публикации патчей в AOSP появление эксплойтов — вопрос времени.

Как понять, что моё устройство защищено? Откройте настройки безопасности и проверьте «Уровень исправления безопасности» (Security Patch Level). Значение 2026-09-05 или более позднее означает, что устройство содержит все исправления сентябрьского бюллетеня, включая оба уровня патчей.

Что самое опасное в этом наборе? CVE-2026-28662 — повреждение памяти в Wi-Fi, дающее удалённое выполнение кода без действий пользователя. Наряду с ещё семью критическими RCE в системном компоненте это самый серьёзный класс: атака не требует, чтобы жертва что-либо нажимала или открывала.

Нужно ли что-то делать разработчикам приложений? Да. Обновите тестовый парк до актуального уровня патча, зафиксируйте минимальные требования к Security Patch Level в политике поддержки и учитывайте системные векторы в модели угроз продукта, а не только уязвимости собственного кода.

Сопровождаете Android-продукт?

Критичны не только патчи приложения, но и версии платформы под ним. Поможем выстроить процесс поддержки и обновлений: матрица устройств, минимальные уровни патча, регресс на пропатченных сборках и мониторинг безопасности.

Обсудить поддержку

Источники

Android Open Source Project — Android Security Bulletin—September 2026, 8 сентября 2026 года (первоисточник).

SecurityWeek — Android’s September 2026 Updates Patch 180 Vulnerabilities, 2026.

Cyber Security News — Android Security Update September 2026, 2026.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.