پروژهٔ متن‌باز اندروید (Android Open Source Project) در ۸ سپتامبر ۲۰۲۶ بولتن امنیتی ماه سپتامبر را منتشر کرد و در ۱۰ سپتامبر همان سال آن را به‌روزرسانی نمود. این سند جزئیات آسیب‌پذیری‌هایی را که دستگاه‌های اندرویدی را تحت‌تأثیر قرار می‌دهد شرح می‌دهد و اعلام می‌کند سطح‌های وصلهٔ امنیتی ۲۰۲۶-۰۹-۰۵ یا جدیدتر همهٔ مسائل فهرست‌شده در این بولتن را برطرف می‌کنند.

به نوشتهٔ بولتن، شدیدترین مورد آسیب‌پذیری بحرانی در مؤلفهٔ System است که می‌تواند به اجرای کد از راه دور بدون نیاز به امتیاز اجرای اضافی منجر شود؛ برای بهره‌برداری از این مورد، تعامل کاربر لازم نیست. ارزیابی شدت بر پایهٔ اثر احتمالی بهره‌برداری روی دستگاه آسیب‌دیده انجام شده، با فرض غیرفعال بودن یا دور زدن موفق کاهش‌دهنده‌های پلتفرم و سرویس در محیط توسعه.

دو سطح وصلهٔ ۲۰۲۶-۰۹-۰۱ و ۲۰۲۶-۰۹-۰۵

بولتن سپتامبر دو سطح وصله دارد تا شرکای اندروید بتوانند زیرمجموعه‌ای از آسیب‌پذیری‌های مشترک را سریع‌تر پوشش دهند. شرکا تشویق می‌شوند همهٔ مسائل این بولتن را اصلاح کنند و از جدیدترین سطح وصله استفاده نمایند.

  • دستگاه‌هایی که سطح وصلهٔ ۲۰۲۶-۰۹-۰۱ را اعلام می‌کنند باید همهٔ مسائل مرتبط با همان سطح و نیز اصلاحات بولتن‌های قبلی را داشته باشند.
  • دستگاه‌هایی با سطح ۲۰۲۶-۰۹-۰۵ یا جدیدتر باید همهٔ وصله‌های قابل‌اعمال این بولتن و بولتن‌های پیشین را شامل شوند.

رشتهٔ سطح وصله در سامانه با مقادیر ro.build.version.security_patch برابر ۲۰۲۶-۰۹-۰۱ یا ۲۰۲۶-۰۹-۰۵ تنظیم می‌شود. تیم امنیتی اندروید اعلام کرده شرکای اندروید دست‌کم یک ماه پیش از انتشار بولتن از همهٔ مسائل مطلع می‌شوند. کد منبع وصله‌ها به مخزن AOSP منتشر و از همین بولتن پیوند داده شده است؛ پیوندهایی هم به وصله‌های خارج از AOSP آمده است.

اجزای Framework و System

در بخش Framework، شدیدترین آسیب‌پذیری‌ها می‌توانند به افزایش امتیاز از راه دور بدون نیاز به امتیاز اضافی و بدون تعامل کاربر بینجامند. در جدول این بخش چندین مورد با شدت Critical و انواع RCE، EoP و DoS برای نسخه‌های به‌روزشدهٔ AOSP از جمله ۱۴، ۱۵، ۱۶، ۱۶-qpr2 و ۱۷ فهرست شده است.

در بخش System نیز چندین مورد اجرای کد از راه دور با شدت Critical آمده است، از جمله شناسه‌هایی مانند CVE-2026-28604، CVE-2026-28618، CVE-2026-28639 و CVE-2026-28662. افزون بر این، موارد افزایش امتیاز و انکار سرویس با شدت Critical و High در همان بخش گزارش شده‌اند. آسیب‌پذیری‌هایی هم در Android runtime (از جمله CVE-2026-28664 با نوع افزایش امتیاز محلی) و Setup Wizard ذکر شده‌اند.

هسته، تلویزیون و قطعات سازندگان

سطح وصلهٔ ۲۰۲۶-۰۹-۰۵ علاوه بر مسائل سطح ۰۹-۰۱، آسیب‌پذیری‌های بخش تلویزیون و هسته را نیز پوشش می‌دهد. در هسته، مواردی از افزایش امتیاز با شدت Critical در زیربخش‌هایی مانند NFC و Protected Kernel-Based Virtual Machine و نیز یک مورد اجرای کد از راه دور در Transparent Inter-Process Communication فهرست شده است.

بولتن همچنین آسیب‌پذیری‌های مربوط به قطعات Arm (از جمله Mali)، Imagination Technologies (PowerVR-GPU)، MediaTek، Unisoc، Qualcomm، Tsingteng Micro و مؤلفه‌های بسته‌منبع Qualcomm را آورده است؛ جزئیات بیشتر این موارد نزد همان سازندگان است و شدت آن‌ها نیز از سوی همان تأمین‌کنندگان ارزیابی شده است.

به‌روزرسانی‌های Google Play system

بخشی از مسائل در به‌روزرسانی‌های سیستم گوگل‌پلی (Project Mainline) گنجانده شده‌اند؛ از جمله مؤلفه‌هایی مانند ART، Media Framework، Documents UI، Media Codecs، MediaProvider، Telephonycore، UWB، WiFi و adbd. برای برخی دستگاه‌های اندروید ۱۰ و جدیدتر، تاریخ به‌روزرسانی سیستم گوگل‌پلی می‌تواند با سطح وصلهٔ ۲۰۲۶-۰۹-۰۱ هم‌خوان باشد.

بولتن به کاهش‌دهنده‌های پلتفرم و خدماتی مانند Google Play Protect هم اشاره می‌کند که احتمال بهره‌برداری موفق را کم می‌کنند و به‌طور پیش‌فرض روی دستگاه‌های دارای خدمات موبایل گوگل فعال‌اند. بهره‌برداری از بسیاری از مسائل در نسخه‌های جدیدتر اندروید دشوارتر شده و به کاربران توصیه شده در صورت امکان به آخرین نسخه به‌روزرسانی کنند.

برای بررسی وضعیت دستگاه، سطح وصلهٔ امنیتی را در تنظیمات سامانه ببینید و در صورت موجود بودن، به‌روزرسانی سازنده یا به‌روزرسانی سیستم گوگل‌پلی را نصب کنید. نسخهٔ ۱٫۰ بولتن در ۸ سپتامبر و نسخهٔ ۱٫۱ با به‌روزرسانی فهرست مسائل و پیوندهای AOSP در جدول نسخه‌های سند آمده است.

آیا سطح وصلهٔ امنیتی دستگاه شما به ۲۰۲۶-۰۹-۰۵ یا جدیدتر رسیده است؟