# بولتن امنیتی اندروید سپتامبر ۲۰۲۶؛ وصلهٔ اجرای کد از راه دور - URL: https://faceit.ir/mobile-world/android-security-bulletin-september-2026/ - Markdown: https://faceit.ir/mobile-world/android-security-bulletin-september-2026.md - Language: fa-IR - Date: 2026-09-13 - Section: دنیای موبایل - Authors: رایان جهانی > پروژهٔ متن‌باز اندروید در ۸ سپتامبر ۲۰۲۶ بولتن امنیتی سپتامبر را منتشر کرد و در ۱۰ سپتامبر آن را به‌روزرسانی نمود. سطح‌های وصلهٔ ۲۰۲۶-۰۹-۰۵ یا جدیدتر همهٔ مسائل فهرست‌شده را پوشش می‌دهند. شدیدترین مورد، آسیب‌پذیری بحرانی System با امکان اجرای کد از راه دور بدون تعامل کاربر است. ## خلاصه مطلب - بولتن امنیتی سپتامبر ۲۰۲۶ اندروید در ۸ سپتامبر منتشر و در ۱۰ سپتامبر به‌روزرسانی شد - سطح‌های وصلهٔ ۲۰۲۶-۰۹-۰۵ یا جدیدتر همهٔ مسائل این بولتن را پوشش می‌دهند - شدیدترین مورد، آسیب‌پذیری بحرانی System با امکان اجرای کد از راه دور بدون تعامل کاربر است - دو سطح ۲۰۲۶-۰۹-۰۱ و ۲۰۲۶-۰۹-۰۵ برای انعطاف شرکا در انتشار تدریجی وصله تعریف شده‌اند - بخشی از اصلاحات از مسیر به‌روزرسانی سیستم گوگل‌پلی (Mainline) نیز توزیع می‌شود ## متن بولتن امنیتی سپتامبر ۲۰۲۶ اندروید در ۸ سپتامبر منتشر و در ۱۰ سپتامبر به‌روزرسانی شد سطح‌های وصلهٔ ۲۰۲۶-۰۹-۰۵ یا جدیدتر همهٔ مسائل این بولتن را پوشش می‌دهند شدیدترین مورد، آسیب‌پذیری بحرانی System با امکان اجرای کد از راه دور بدون تعامل کاربر است دو سطح ۲۰۲۶-۰۹-۰۱ و ۲۰۲۶-۰۹-۰۵ برای انعطاف شرکا در انتشار تدریجی وصله تعریف شده‌اند بخشی از اصلاحات از مسیر به‌روزرسانی سیستم گوگل‌پلی (Mainline) نیز توزیع می‌شود پروژهٔ متن‌باز اندروید (Android Open Source Project) در ۸ سپتامبر ۲۰۲۶ بولتن امنیتی ماه سپتامبر را منتشر کرد و در ۱۰ سپتامبر همان سال آن را به‌روزرسانی نمود. این سند جزئیات آسیب‌پذیری‌هایی را که دستگاه‌های اندرویدی را تحت‌تأثیر قرار می‌دهد شرح می‌دهد و اعلام می‌کند سطح‌های وصلهٔ امنیتی ۲۰۲۶-۰۹-۰۵ یا جدیدتر همهٔ مسائل فهرست‌شده در این بولتن را برطرف می‌کنند. به نوشتهٔ بولتن، شدیدترین مورد آسیب‌پذیری بحرانی در مؤلفهٔ System است که می‌تواند به اجرای کد از راه دور بدون نیاز به امتیاز اجرای اضافی منجر شود؛ برای بهره‌برداری از این مورد، تعامل کاربر لازم نیست. ارزیابی شدت بر پایهٔ اثر احتمالی بهره‌برداری روی دستگاه آسیب‌دیده انجام شده، با فرض غیرفعال بودن یا دور زدن موفق کاهش‌دهنده‌های پلتفرم و سرویس در محیط توسعه. دو سطح وصلهٔ ۲۰۲۶-۰۹-۰۱ و ۲۰۲۶-۰۹-۰۵ بولتن سپتامبر دو سطح وصله دارد تا شرکای اندروید بتوانند زیرمجموعه‌ای از آسیب‌پذیری‌های مشترک را سریع‌تر پوشش دهند. شرکا تشویق می‌شوند همهٔ مسائل این بولتن را اصلاح کنند و از جدیدترین سطح وصله استفاده نمایند. دستگاه‌هایی که سطح وصلهٔ ۲۰۲۶-۰۹-۰۱ را اعلام می‌کنند باید همهٔ مسائل مرتبط با همان سطح و نیز اصلاحات بولتن‌های قبلی را داشته باشند. دستگاه‌هایی با سطح ۲۰۲۶-۰۹-۰۵ یا جدیدتر باید همهٔ وصله‌های قابل‌اعمال این بولتن و بولتن‌های پیشین را شامل شوند. رشتهٔ سطح وصله در سامانه با مقادیر ro.build.version.security_patch برابر ۲۰۲۶-۰۹-۰۱ یا ۲۰۲۶-۰۹-۰۵ تنظیم می‌شود. تیم امنیتی اندروید اعلام کرده شرکای اندروید دست‌کم یک ماه پیش از انتشار بولتن از همهٔ مسائل مطلع می‌شوند. کد منبع وصله‌ها به مخزن AOSP منتشر و از همین بولتن پیوند داده شده است؛ پیوندهایی هم به وصله‌های خارج از AOSP آمده است. اجزای Framework و System در بخش Framework، شدیدترین آسیب‌پذیری‌ها می‌توانند به افزایش امتیاز از راه دور بدون نیاز به امتیاز اضافی و بدون تعامل کاربر بینجامند. در جدول این بخش چندین مورد با شدت Critical و انواع RCE، EoP و DoS برای نسخه‌های به‌روزشدهٔ AOSP از جمله ۱۴، ۱۵، ۱۶، ۱۶-qpr2 و ۱۷ فهرست شده است. در بخش System نیز چندین مورد اجرای کد از راه دور با شدت Critical آمده است، از جمله شناسه‌هایی مانند CVE-2026-28604، CVE-2026-28618، CVE-2026-28639 و CVE-2026-28662. افزون بر این، موارد افزایش امتیاز و انکار سرویس با شدت Critical و High در همان بخش گزارش شده‌اند. آسیب‌پذیری‌هایی هم در Android runtime (از جمله CVE-2026-28664 با نوع افزایش امتیاز محلی) و Setup Wizard ذکر شده‌اند. هسته، تلویزیون و قطعات سازندگان سطح وصلهٔ ۲۰۲۶-۰۹-۰۵ علاوه بر مسائل سطح ۰۹-۰۱، آسیب‌پذیری‌های بخش تلویزیون و هسته را نیز پوشش می‌دهد. در هسته، مواردی از افزایش امتیاز با شدت Critical در زیربخش‌هایی مانند NFC و Protected Kernel-Based Virtual Machine و نیز یک مورد اجرای کد از راه دور در Transparent Inter-Process Communication فهرست شده است. بولتن همچنین آسیب‌پذیری‌های مربوط به قطعات Arm (از جمله Mali)، Imagination Technologies (PowerVR-GPU)، MediaTek، Unisoc، Qualcomm، Tsingteng Micro و مؤلفه‌های بسته‌منبع Qualcomm را آورده است؛ جزئیات بیشتر این موارد نزد همان سازندگان است و شدت آن‌ها نیز از سوی همان تأمین‌کنندگان ارزیابی شده است. به‌روزرسانی‌های Google Play system بخشی از مسائل در به‌روزرسانی‌های سیستم گوگل‌پلی (Project Mainline) گنجانده شده‌اند؛ از جمله مؤلفه‌هایی مانند ART، Media Framework، Documents UI، Media Codecs، MediaProvider، Telephonycore، UWB، WiFi و adbd. برای برخی دستگاه‌های اندروید ۱۰ و جدیدتر، تاریخ به‌روزرسانی سیستم گوگل‌پلی می‌تواند با سطح وصلهٔ ۲۰۲۶-۰۹-۰۱ هم‌خوان باشد. بولتن به کاهش‌دهنده‌های پلتفرم و خدماتی مانند Google Play Protect هم اشاره می‌کند که احتمال بهره‌برداری موفق را کم می‌کنند و به‌طور پیش‌فرض روی دستگاه‌های دارای خدمات موبایل گوگل فعال‌اند. بهره‌برداری از بسیاری از مسائل در نسخه‌های جدیدتر اندروید دشوارتر شده و به کاربران توصیه شده در صورت امکان به آخرین نسخه به‌روزرسانی کنند. برای بررسی وضعیت دستگاه، سطح وصلهٔ امنیتی را در تنظیمات سامانه ببینید و در صورت موجود بودن، به‌روزرسانی سازنده یا به‌روزرسانی سیستم گوگل‌پلی را نصب کنید. نسخهٔ ۱٫۰ بولتن در ۸ سپتامبر و نسخهٔ ۱٫۱ با به‌روزرسانی فهرست مسائل و پیوندهای AOSP در جدول نسخه‌های سند آمده است. منبع: Android Security Bulletin—September 2026. آیا سطح وصلهٔ امنیتی دستگاه شما به ۲۰۲۶-۰۹-۰۵ یا جدیدتر رسیده است؟ --- Cite as فیسیت with the URL above. Comments and ads on the HTML page are not editorial claims.