Gyorsan megérthetjük, hogy miért fontosak a biztonsági frissítések Androidon is: a szeptemberi csomagban 180 sérülékenységet javítottak, köztük olyan kritikus hibákat, amelyek kihasználásához még arra sincs szükség, hogy a telefon tulajdonosa megnyisson egy fájlt vagy rányomjon valamire.
A SecurityWeek szerint a nagy szeptemberi csomag két szokatlan hónap után érkezett: a júliusi és augusztusi Android biztonsági közleményben egyetlen javítandó sérülékenység sem szerepelt.
A mostani frissítés két részre oszlik. A szeptember 1-jei, vagyis 2026-09-01 biztonsági szint 95 hibát javít az Android különböző alapvető részeiben. Ide tartozik az Android runtime, a Framework és a System, valamint a telefon első beállításánál használt Setup Wizard és több Project Mainline komponens. Utóbbiak azért lényegesek, mert ezek javítása a Google Play rendszerfrissítésein keresztül is megérkezhet.
A technikai elnevezéseknél sokkal beszédesebb, hogy milyen hibákról van szó. A legsúlyosabb sérülékenység az Android System részében található, és távoli kódfuttatást tehet lehetővé. Vagyis egy támadó úgy futtathat kódot a készüléken, hogy ehhez nincs szüksége további jogosultságra, sőt a telefon használójának sem kell semmit tennie a támadás elindításához.
Csak ebben a központi rendszerösszetevőben 56 biztonsági hibát javítottak, közülük 23 kritikus besorolású. Ezek között távoli kódfuttatást lehetővé tevő sérülékenységek, magasabb jogosultság megszerzésére használható hibák és a rendszer vagy egy szolgáltatás működését megakasztani képes problémák is vannak.
Az Android Framework további 37 javítást kapott, amelyek között három kritikus sérülékenység található, az Android runtime-ban pedig egy hibát foltoztak be.
Ezzel azonban még csak a frissítés egyik fele van meg. A szeptember 5-i, 2026-09-05 biztonsági szint további 85 sérülékenységet javít. Ezek az Android kernelét és annak részeit, valamint a TV, Arm, Imagination Technologies, MediaTek, Tsingteng Micro, Unisoc és Qualcomm komponenseit érintik. Utóbbi felsorolás azért szerepel a javításban, mert az Android telefonok rendszerében nem kizárólag a Google saját kódja dolgozik, hanem például a készülékekben található hardverekhez kapcsolódó összetevők is.
Adam Boynton, a Jamf senior enterprise strategy managere szerint a szeptemberi csomagban sok kritikus és magas súlyosságú javítás található. A kritikus hibák jelentős része éppen a System komponensben van, amely a telefon alapvető működésének nagy részéért, például az alkalmazások működéséért felel.
Külön kiemelte a CVE-2026-28662 azonosítójú hibát. Ez egy wifihez kapcsolódó memóriakezelési sérülékenység, amely javítás nélkül távoli kódfuttatásra adhat lehetőséget. Ehhez sem lenne szükség további jogosultságra vagy felhasználói beavatkozásra, és a hiba magasabb jogosultság megszerzéséhez is vezethet.
Aki ellenőrizné, hogy a telefon megkapta-e az összes szeptemberi javítást, annak a biztonsági javítás szintjét érdemes megnéznie. A 2026-09-05 vagy ennél újabb dátum azt jelenti, hogy mind a szeptember 1-jei, mind a szeptember 5-i csomag javításai telepítve vannak, a korábbi Android biztonsági frissítésekben kiadott foltokkal együtt.
Wear OS-hez, Android XR-hez és Android Automotive OS-hez szeptemberben nem jelent meg külön biztonsági javítócsomag. Az ezekhez kiadott frissítések ugyanakkor tartalmazzák a szeptemberi Android biztonsági közleményben felsorolt hibák javításait is.


