Google a publié le 8 septembre 2026 son bulletin de sécurité Android de septembre, puis l’a mis à jour le 15 septembre avec des détails supplémentaires et des liens vers l’AOSP. Une alerte attribuée à l’Indian Computer Emergency Response Team (CERT-In), datée du 14 septembre, concerne Android 14, Android 15, Android 16, Android 16 QPR2 et Android 17. Pour les utilisateurs, le réflexe utile est simple : ouvrir les paramètres du téléphone et vérifier la date du correctif de sécurité, pas seulement la version d’Android.
Ce qui s’est passé les 14 et 15 septembre
Le bulletin de Google recense deux niveaux de correctif pour septembre : 2026-09-01 et 2026-09-05. Le 15 septembre, Google a ajouté des détails et des liens AOSP à la page du bulletin. Le même jour, une alerte attribuée à CERT-In a appelé les utilisateurs d’Android concernés à installer la dernière mise à jour proposée par le fabricant de leur téléphone.
Le calendrier de déploiement dépend du modèle, du fabricant, de la version logicielle et parfois de l’opérateur. Un même numéro de version Android ne garantit donc pas la même date de correctif sur tous les appareils.
Quelles versions et quels composants sont concernés ?
Les versions citées dans l’alerte attribuée à CERT-In sont Android 14, Android 15, Android 16, Android 16 QPR2 et Android 17. Ces versions apparaissent également dans les plages de versions AOSP associées à plusieurs failles du bulletin de Google.
Les composants concernés ne se limitent pas à une seule fonction du système. Le bulletin mentionne notamment :
- Android Runtime et le Framework ;
- System, le noyau et l’assistant de configuration ;
- les composants multimédias, MediaProvider et Documents UI ;
- la téléphonie, l’ultra-large bande (UWB), le Wi-Fi et adbd ;
- des composants de MediaTek, Arm, Imagination Technologies, Unisoc et Qualcomm ;
- des modules mis à jour par Google Play system updates.
La liste inclut aussi des composants graphiques Mali d’Arm, des composants PowerVR d’Imagination Technologies et des composants de modem d’Unisoc dans la section associée au niveau 2026-09-05.
Ce que les failles pourraient permettre
Google classe plusieurs vulnérabilités comme critiques, avec des problèmes d’exécution de code à distance, d’élévation de privilèges et de déni de service. La faille critique la plus sévère du composant System pourrait permettre une exécution de code à distance sans privilèges d’exécution supplémentaires ni interaction de l’utilisateur, selon Google.
Parmi les identifiants cités pour les failles critiques d’exécution de code à distance dans System figurent CVE-2026-28604, CVE-2026-28618, CVE-2026-28639, CVE-2026-28662, CVE-2026-49882, CVE-2026-49884, CVE-2026-49919 et CVE-2026-49921. Le Framework comprend également des failles critiques d’élévation de privilèges, dont CVE-2026-28666, CVE-2026-55273 et CVE-2026-49932.
Le niveau 2026-09-05 ajoute notamment des problèmes critiques liés au NFC, à Protected Kernel-Based Virtual Machine et à Transparent Inter-Process Communication, dont CVE-2026-52993.
La présence d’Android 14 à Android 17 sur un téléphone ne signifie pas, à elle seule, que l’appareil a été piraté. L’exposition dépend du modèle, de la version logicielle installée, des composants présents et du niveau de correctif appliqué.
Comment interpréter les deux niveaux de correctif
| Niveau de correctif | Couverture indiquée par Google | Ce qu’il faut retenir |
| 2026-09-01 | Les failles attribuées à ce niveau, ainsi que les correctifs des bulletins précédents applicables à l’appareil | Le téléphone dispose au minimum du premier niveau de correctif de septembre |
| 2026-09-05 ou ultérieur | Tous les correctifs applicables du bulletin de septembre, notamment ceux ajoutés pour le noyau, certains fournisseurs et Android TV | C’est le niveau qui offre la couverture de septembre la plus large parmi les deux niveaux indiqués |
Un appareil peut rester sous Android 14 tout en recevant un correctif de sécurité récent. Pour connaître sa situation, la date du correctif est donc plus utile que le seul numéro de version.
Où vérifier et installer la mise à jour
Sur votre téléphone Android :
- Ouvrez Paramètres.
- Accédez à la rubrique de mise à jour logicielle ou de mise à jour de sécurité ; son nom varie selon le fabricant.
- Recherchez une mise à jour disponible et installez-la si le téléphone vous la propose.
- Revenez dans les informations de sécurité pour vérifier la date affichée.
Le résultat à rechercher est 2026-09-01 au minimum. 2026-09-05 ou une date ultérieure correspond à la couverture complète des correctifs applicables du bulletin de septembre. Google Play Protect, activé par défaut sur les appareils équipés de Google Mobile Services, peut signaler des applications potentiellement dangereuses, mais cette protection ne remplace pas l’installation du correctif de sécurité.