پروژهٔ متنباز اندروید (Android Open Source Project) در ۸ سپتامبر ۲۰۲۶ بولتن امنیتی ماه سپتامبر را منتشر کرد و در ۱۰ سپتامبر همان سال آن را بهروزرسانی نمود. این سند جزئیات آسیبپذیریهایی را که دستگاههای اندرویدی را تحتتأثیر قرار میدهد شرح میدهد و اعلام میکند سطحهای وصلهٔ امنیتی ۲۰۲۶-۰۹-۰۵ یا جدیدتر همهٔ مسائل فهرستشده در این بولتن را برطرف میکنند.
به نوشتهٔ بولتن، شدیدترین مورد آسیبپذیری بحرانی در مؤلفهٔ System است که میتواند به اجرای کد از راه دور بدون نیاز به امتیاز اجرای اضافی منجر شود؛ برای بهرهبرداری از این مورد، تعامل کاربر لازم نیست. ارزیابی شدت بر پایهٔ اثر احتمالی بهرهبرداری روی دستگاه آسیبدیده انجام شده، با فرض غیرفعال بودن یا دور زدن موفق کاهشدهندههای پلتفرم و سرویس در محیط توسعه.
دو سطح وصلهٔ ۲۰۲۶-۰۹-۰۱ و ۲۰۲۶-۰۹-۰۵
بولتن سپتامبر دو سطح وصله دارد تا شرکای اندروید بتوانند زیرمجموعهای از آسیبپذیریهای مشترک را سریعتر پوشش دهند. شرکا تشویق میشوند همهٔ مسائل این بولتن را اصلاح کنند و از جدیدترین سطح وصله استفاده نمایند.
- دستگاههایی که سطح وصلهٔ ۲۰۲۶-۰۹-۰۱ را اعلام میکنند باید همهٔ مسائل مرتبط با همان سطح و نیز اصلاحات بولتنهای قبلی را داشته باشند.
- دستگاههایی با سطح ۲۰۲۶-۰۹-۰۵ یا جدیدتر باید همهٔ وصلههای قابلاعمال این بولتن و بولتنهای پیشین را شامل شوند.
رشتهٔ سطح وصله در سامانه با مقادیر ro.build.version.security_patch برابر ۲۰۲۶-۰۹-۰۱ یا ۲۰۲۶-۰۹-۰۵ تنظیم میشود. تیم امنیتی اندروید اعلام کرده شرکای اندروید دستکم یک ماه پیش از انتشار بولتن از همهٔ مسائل مطلع میشوند. کد منبع وصلهها به مخزن AOSP منتشر و از همین بولتن پیوند داده شده است؛ پیوندهایی هم به وصلههای خارج از AOSP آمده است.
اجزای Framework و System
در بخش Framework، شدیدترین آسیبپذیریها میتوانند به افزایش امتیاز از راه دور بدون نیاز به امتیاز اضافی و بدون تعامل کاربر بینجامند. در جدول این بخش چندین مورد با شدت Critical و انواع RCE، EoP و DoS برای نسخههای بهروزشدهٔ AOSP از جمله ۱۴، ۱۵، ۱۶، ۱۶-qpr2 و ۱۷ فهرست شده است.
در بخش System نیز چندین مورد اجرای کد از راه دور با شدت Critical آمده است، از جمله شناسههایی مانند CVE-2026-28604، CVE-2026-28618، CVE-2026-28639 و CVE-2026-28662. افزون بر این، موارد افزایش امتیاز و انکار سرویس با شدت Critical و High در همان بخش گزارش شدهاند. آسیبپذیریهایی هم در Android runtime (از جمله CVE-2026-28664 با نوع افزایش امتیاز محلی) و Setup Wizard ذکر شدهاند.
هسته، تلویزیون و قطعات سازندگان
سطح وصلهٔ ۲۰۲۶-۰۹-۰۵ علاوه بر مسائل سطح ۰۹-۰۱، آسیبپذیریهای بخش تلویزیون و هسته را نیز پوشش میدهد. در هسته، مواردی از افزایش امتیاز با شدت Critical در زیربخشهایی مانند NFC و Protected Kernel-Based Virtual Machine و نیز یک مورد اجرای کد از راه دور در Transparent Inter-Process Communication فهرست شده است.
بولتن همچنین آسیبپذیریهای مربوط به قطعات Arm (از جمله Mali)، Imagination Technologies (PowerVR-GPU)، MediaTek، Unisoc، Qualcomm، Tsingteng Micro و مؤلفههای بستهمنبع Qualcomm را آورده است؛ جزئیات بیشتر این موارد نزد همان سازندگان است و شدت آنها نیز از سوی همان تأمینکنندگان ارزیابی شده است.
بهروزرسانیهای Google Play system
بخشی از مسائل در بهروزرسانیهای سیستم گوگلپلی (Project Mainline) گنجانده شدهاند؛ از جمله مؤلفههایی مانند ART، Media Framework، Documents UI، Media Codecs، MediaProvider، Telephonycore، UWB، WiFi و adbd. برای برخی دستگاههای اندروید ۱۰ و جدیدتر، تاریخ بهروزرسانی سیستم گوگلپلی میتواند با سطح وصلهٔ ۲۰۲۶-۰۹-۰۱ همخوان باشد.
بولتن به کاهشدهندههای پلتفرم و خدماتی مانند Google Play Protect هم اشاره میکند که احتمال بهرهبرداری موفق را کم میکنند و بهطور پیشفرض روی دستگاههای دارای خدمات موبایل گوگل فعالاند. بهرهبرداری از بسیاری از مسائل در نسخههای جدیدتر اندروید دشوارتر شده و به کاربران توصیه شده در صورت امکان به آخرین نسخه بهروزرسانی کنند.
برای بررسی وضعیت دستگاه، سطح وصلهٔ امنیتی را در تنظیمات سامانه ببینید و در صورت موجود بودن، بهروزرسانی سازنده یا بهروزرسانی سیستم گوگلپلی را نصب کنید. نسخهٔ ۱٫۰ بولتن در ۸ سپتامبر و نسخهٔ ۱٫۱ با بهروزرسانی فهرست مسائل و پیوندهای AOSP در جدول نسخههای سند آمده است.
آیا سطح وصلهٔ امنیتی دستگاه شما به ۲۰۲۶-۰۹-۰۵ یا جدیدتر رسیده است؟