Google publicó el 8 de septiembre de 2026 su boletín de seguridad de Android para septiembre y lo actualizó el 15 de septiembre con detalles adicionales y enlaces al código del Android Open Source Project (AOSP). El documento recoge fallos críticos y de alta gravedad en componentes del sistema, el núcleo, los módulos de Google Play y distintos proveedores. Una advertencia atribuida al Indian Computer Emergency Response Team (CERT-In), difundida el 14 de septiembre, mencionó Android 14, Android 15, Android 16, Android 16 QPR2 y Android 17.

La comprobación importante no está en el número grande de Android, sino en la fecha del parche de seguridad. Google identifica dos niveles para septiembre: 2026-09-01 y 2026-09-05. El segundo reúne todas las correcciones aplicables del boletín, incluidas las asignadas al núcleo, a proveedores y a Android TV.

Qué ocurrió el 14 y el 15 de septiembre

El 14 de septiembre se difundió una advertencia atribuida a CERT-In sobre múltiples vulnerabilidades de Android. La alerta describió posibles consecuencias como ejecución de código, escalada de privilegios, divulgación de información y denegación de servicio.

El 15 de septiembre, Google amplió su boletín con detalles adicionales y enlaces a AOSP. Son dos movimientos relacionados por el mismo conjunto de problemas, pero con funciones distintas: la advertencia puso el foco en los usuarios de varias versiones y el boletín técnico detalla los componentes, los identificadores CVE y los niveles de parche correspondientes.

Qué versiones y componentes están implicados

Los rangos de versión recogidos en el boletín y en la advertencia atribuida a CERT-In incluyen:

  • Android 14.
  • Android 15.
  • Android 16.
  • Android 16 QPR2.
  • Android 17.

Eso no significa que todos los teléfonos con esas versiones tengan exactamente los mismos componentes ni reciban el mismo paquete de correcciones. La exposición depende del modelo, la compilación del fabricante, los componentes presentes y el nivel de parche instalado.

El boletín de Google incluye referencias a Android Runtime, Framework, System, Setup Wizard, Android TV, Kernel, Media Framework, Documents UI, Media Codecs, MediaProvider, Telephonycore, UWB, Wi‑Fi y adbd. También aparecen componentes de Arm, Imagination Technologies, MediaTek, Unisoc y Qualcomm, además de componentes propietarios de Qualcomm.

Qué podrían permitir los fallos

Las vulnerabilidades se agrupan por impacto. RCE significa ejecución remota de código; EoP, escalada de privilegios; ID, divulgación de información; y DoS, denegación de servicio.

Google describe como más grave una vulnerabilidad crítica del componente System que podría permitir ejecución remota de código sin privilegios adicionales. El boletín añade que, para ese caso, no sería necesaria la interacción del usuario. Las tablas también incluyen fallos críticos de escalada de privilegios y denegación de servicio en System, Framework y otros componentes.

Entre los fallos críticos de ejecución remota de código identificados en System figuran CVE-2026-28604, CVE-2026-28618, CVE-2026-28639, CVE-2026-28662, CVE-2026-49882, CVE-2026-49884, CVE-2026-49919 y CVE-2026-49921. En Framework aparecen, entre otros, CVE-2026-28666, CVE-2026-55273 y CVE-2026-49932 como fallos críticos de escalada de privilegios.

El nivel 2026-09-05 incorpora además problemas críticos del núcleo relacionados con NFC y Protected Kernel-Based Virtual Machine, junto con CVE-2026-52993, un fallo crítico de ejecución remota de código en Transparent Inter-Process Communication.

Qué cubre cada nivel de parche

Nivel de parcheCorrecciones que incluyeQué debe comprobar el usuario
2026-09-01Todos los problemas asignados al primer nivel de septiembre y las correcciones anteriores aplicables.El teléfono informa de una fecha igual o posterior a 2026-09-01.
2026-09-05 o posteriorTodas las correcciones aplicables del boletín de septiembre, incluidas las adicionales del núcleo, los proveedores y Android TV.El teléfono informa de 2026-09-05 o una fecha posterior para disponer del conjunto más amplio de correcciones de septiembre.

El nivel de parche no equivale a la versión del sistema. Un móvil puede seguir utilizando Android 14 y tener un parche de seguridad posterior al de un teléfono con Android 15. Del mismo modo, la fecha de distribución puede cambiar según el modelo, el fabricante, la región, el operador y la compilación de software.

¿La advertencia significa que el móvil ya ha sido hackeado?

No. Tener Android 14, Android 15, Android 16, Android 16 QPR2 o Android 17 no demuestra por sí solo que un teléfono haya sido comprometido. La protección concreta depende del modelo y del nivel de parche instalado, y no se ha establecido explotación activa de estas vulnerabilidades de septiembre.

La pregunta útil es otra: ¿qué fecha aparece en el apartado de seguridad del dispositivo? Ese dato ofrece una referencia más precisa que el número general de Android.

Cómo comprobar y actualizar un teléfono Android

  1. Abre Ajustes.
  2. Entra en el apartado de Actualización de software o Actualización de seguridad. El nombre puede variar según el fabricante.
  3. Consulta la fecha de la actualización de seguridad de Android.
  4. Instala la actualización disponible y reinicia el teléfono si el sistema lo solicita.
  5. Vuelve a revisar la fecha del parche después de completar la instalación.

Google también indica que Google Play Protect está activado por defecto en los dispositivos con Google Mobile Services y puede advertir sobre aplicaciones potencialmente dañinas. Esta protección ayuda a reducir el riesgo de determinadas aplicaciones, pero no sustituye la instalación del parche de seguridad correspondiente.