Google hat sein Android-Sicherheitsbulletin für September 2026 am 15. September um weitere Details und Links zum Android Open Source Project (AOSP) ergänzt. Das Bulletin nennt kritische Sicherheitslücken in System, Framework, Kernel sowie mehreren Hersteller- und Google-Play-Systemkomponenten. Für Nutzer zählt jetzt vor allem das Sicherheits-Patchdatum des eigenen Smartphones: 2026-09-01 deckt die dafür vorgesehenen September-Fixes ab, 2026-09-05 oder höher umfasst alle anwendbaren Korrekturen des Bulletins.

Was am 14. und 15. September passiert ist

Google veröffentlichte das September-Bulletin am 8. September 2026 und aktualisierte es am 15. September mit zusätzlichen Problemdetails und AOSP-Links. Am 14. September warnte das Indian Computer Emergency Response Team (CERT-In) laut der vorliegenden Berichterstattung vor mehreren Android-Sicherheitslücken.

Die Warnung nennt Android 14, Android 15, Android 16, Android 16 QPR2 und Android 17. Sie beschreibt mögliche Folgen wie die Ausführung beliebigen Codes, eine Ausweitung von Zugriffsrechten, die Offenlegung von Informationen und eine Dienstverweigerung.

Ein Smartphone mit einer dieser Android-Versionen ist dadurch nicht automatisch kompromittiert. Ob ein Gerät betroffen und geschützt ist, hängt vom Modell, der Hersteller-Software, den verfügbaren Komponenten und dem installierten Patchstand ab.

Welche Android-Versionen und Komponenten betroffen sind

Die genannten Android-Versionen erscheinen in den aktualisierten AOSP-Versionsbereichen des Bulletins. Entscheidend ist dabei die Kombination aus Android-Version, Gerätemodell und Software-Build.

Betroffen sind unter anderem folgende Bereiche:

  • System und Framework: Google führt dort kritische Sicherheitslücken zur Ausweitung von Zugriffsrechten, zur Dienstverweigerung und zur Remote Code Execution (RCE) auf. RCE bedeutet, dass ein Angreifer Code auf dem Zielsystem ausführen kann.
  • Kernel und Herstellerkomponenten: Der Patchstand 2026-09-05 umfasst unter anderem kritische Kernel-Probleme in NFC und der Protected Kernel-Based Virtual Machine sowie die RCE-Lücke CVE-2026-52993 in Transparent Inter-Process Communication.
  • Google-Play-Systemupdates: Das Bulletin nennt Android Runtime, Media Framework, Documents UI, Media Codecs, MediaProvider, Telephonycore, UWB, WLAN und adbd.
  • Hersteller- und Grafikkomponenten: Aufgeführt werden unter anderem Arm, Imagination Technologies, MediaTek, Unisoc und Qualcomm. Bei Qualcomm nennt Google auch geschlossene Komponenten.

Zu den von Google im System-Bereich aufgeführten kritischen RCE-Lücken gehören CVE-2026-28604, CVE-2026-28618, CVE-2026-28639, CVE-2026-28662, CVE-2026-49882, CVE-2026-49884, CVE-2026-49919 und CVE-2026-49921. Im Framework-Bereich nennt das Bulletin außerdem kritische Lücken zur Ausweitung von Zugriffsrechten, darunter CVE-2026-28666, CVE-2026-55273 und CVE-2026-49932.

Was die schwerwiegendsten Lücken ermöglichen könnten

Google stuft mehrere Schwachstellen als kritisch ein. Bei der schwerwiegendsten System-Lücke seien laut Google keine zusätzlichen Ausführungsrechte und keine Interaktion des Nutzers erforderlich, damit sie ausgenutzt werden kann. Das ist eine Beschreibung des möglichen Angriffswegs, kein Hinweis auf einen erfolgreichen Angriff auf ein bestimmtes Smartphone.

Die Auswirkungen unterscheiden sich je nach CVE und betroffener Komponente. Das Bulletin nennt vier zentrale Kategorien:

  • Remote Code Execution: Ein Angreifer kann möglicherweise Code aus der Ferne ausführen.
  • Elevation of Privilege: Ein Prozess erhält möglicherweise mehr Rechte, als ihm zustehen.
  • Information Disclosure: Informationen können möglicherweise offengelegt werden.
  • Denial of Service: Eine Komponente kann möglicherweise blockiert oder außer Betrieb gesetzt werden.

Google Play Protect ist auf Geräten mit Google Mobile Services standardmäßig aktiviert und kann vor potenziell schädlichen Apps warnen. Google beschreibt diese Funktion als zusätzliche Schutzmaßnahme; sie ersetzt nicht den jeweils passenden Sicherheits-Patch.

So unterscheiden sich die beiden September-Patchstände

Sicherheits-PatchstandAbdeckung laut GoogleBedeutung für Nutzer
2026-09-01Alle Sicherheitsprobleme, die diesem ersten September-Patchstand zugeordnet sind, sowie frühere Bulletin-FixesDas Gerät erfüllt den ersten September-Patchstand, sofern es dieses Datum anzeigt.
2026-09-05 oder höherAlle anwendbaren Korrekturen des September-Bulletins, einschließlich zusätzlicher Kernel-, Hersteller- und TV-ProblemeDies ist der breitere September-Patchstand.

Die Android-Versionsnummer allein reicht für die Einschätzung nicht aus. Ein Smartphone mit Android 14 kann beispielsweise einen neueren Sicherheits-Patch erhalten, während ein anderes Gerät mit derselben Android-Version auf einem älteren Patchstand bleibt. Die Auslieferung hängt vom Hersteller und vom jeweiligen Modell ab.

So prüfen und installieren Sie das Update

  1. Öffnen Sie auf dem Smartphone die Einstellungen.
  2. Wechseln Sie zum Bereich für Softwareupdates oder Sicherheitsupdates. Die genaue Bezeichnung unterscheidet sich je nach Hersteller.
  3. Prüfen Sie das angezeigte Android-Sicherheitsupdate beziehungsweise das Sicherheits-Patchdatum.
  4. Installieren Sie das angebotene Update, wenn der Hersteller es für Ihr Modell bereitstellt, und starten Sie das Gerät bei Aufforderung neu.

Achten Sie dabei auf das Patchdatum und nicht nur auf die Anzeige „Android 14“, „Android 15“, „Android 16“ oder „Android 17“. Für den September 2026 ist 2026-09-01 der erste relevante Stand; 2026-09-05 oder höher deckt die vollständige anwendbare September-Abdeckung des Google-Bulletins ab.