L’avviso INCIBE-CERT INCIBE-2026-711, pubblicato il 7 ottobre 2026, rilancia il bollettino Android di Google: 25 vulnerabilità, di cui sette critiche e 18 ad alta gravità. Google aveva pubblicato il bollettino il 5 ottobre e indica il livello della patch 2026-10-01 o successivo per risolvere i problemi associati a quel livello.

L’avviso Android di ottobre di INCIBE-CERT

Il bollettino di Google elenca 25 vulnerabilità complessive: sette classificate come critiche e 18 ad alta gravità. INCIBE-CERT ha pubblicato l’avviso con il codice INCIBE-2026-711 il 7 ottobre, due giorni dopo la pubblicazione del bollettino.

Nell’avviso, INCIBE-CERT indicava che al momento della pubblicazione nessuna delle sette vulnerabilità critiche risultava sfruttata. L’ente avvertiva che lo stato poteva cambiare.

Che cosa indicano le vulnerabilità critiche

Google classifica le sette voci critiche come negazione del servizio (DoS) oppure aumento dei privilegi (EoP). Una vulnerabilità DoS può compromettere la disponibilità di un servizio; una EoP può consentire di ottenere privilegi superiori a quelli previsti.

Per esempio, INCIBE-CERT descrive CVE-2026-58865 come un problema del framework legato a controlli dei limiti mancanti in funzioni di PduParser.java, che potrebbe permettere a un aggressore remoto di causare una negazione del servizio persistente. Per CVE-2026-55269, nel componente System, l’avviso segnala invece una convalida inadeguata dei dati che potrebbe consentire un aumento locale dei privilegi.

La voce CVE-2026-49878 è distinta: Google la classifica come vulnerabilità di esecuzione di codice da remoto (RCE) ad alta gravità, non come una delle sette vulnerabilità critiche.

Versioni Android e livello della patch

L’avviso elenca Android 14, Android 15, Android 16, Android 16 QPR2 e Android 17 tra le versioni interessate. L’applicabilità dipende dalla singola vulnerabilità, quindi l’elenco non significa che ogni CVE riguardi tutte queste versioni.

Google indica nel bollettino il livello della patch 2026-10-01 o successivo per risolvere i problemi associati a quel livello. La data identifica il livello della patch; i tempi di distribuzione sul singolo dispositivo dipendono dal produttore e dall’operatore. INCIBE-CERT raccomanda inoltre di installare gli aggiornamenti di sistema di Google Play quando disponibili.

Controllare il livello della patch sul telefono

Per verificare quale patch di sicurezza è installata, cerca il livello della patch nelle informazioni software del telefono e confrontalo con 2026-10-01. I nomi dei menu possono variare in base al produttore. Se è disponibile un aggiornamento Android, INCIBE-CERT raccomanda di installarlo insieme agli aggiornamenti di sistema di Google Play disponibili.

INCIBE-CERT ha pubblicato l’avviso INCIBE-2026-711 il 7 ottobre 2026.