Google ha aggiornato il 15 settembre 2026 il bollettino di sicurezza Android di settembre, pubblicato l’8 settembre, aggiungendo dettagli sulle vulnerabilità e collegamenti al codice dell’Android Open Source Project. Una segnalazione attribuita a CERT-In, resa pubblica il 14 settembre, riguarda Android 14, Android 15, Android 16, Android 16 QPR2 e Android 17. Per capire se il proprio smartphone è coperto, però, il dato decisivo è la data della patch di sicurezza, non soltanto il numero della versione Android.
L’avviso e l’aggiornamento del bollettino
Google descrive nel bollettino di settembre vulnerabilità critiche e ad alta gravità distribuite tra componenti del sistema Android, del framework, del kernel, dei fornitori hardware e degli aggiornamenti di sistema Google Play. L’avviso attribuito a CERT-In ha invitato gli utenti a installare l’aggiornamento di sicurezza più recente fornito dal produttore del telefono.
La disponibilità dell’aggiornamento cambia in base al modello, al produttore, alla build software, alla regione e all’eventuale operatore. Per questo due smartphone con la stessa versione di Android possono mostrare date di patch diverse.
Quali versioni e componenti sono coinvolti
Le versioni citate nell’avviso attribuito a CERT-In sono Android 14, 15, 16, 16 QPR2 e 17. Le tabelle AOSP del bollettino di Google riportano intervalli corrispondenti per molte delle vulnerabilità di settembre.
Le aree interessate comprendono:
- Android Runtime;
- Framework e System;
- Media Framework, Media Codecs e MediaProvider;
- Documents UI;
- Telephonycore;
- UWB e Wi-Fi;
- adbd;
- kernel e componenti dei fornitori, tra cui Arm, Imagination Technologies, MediaTek, Unisoc e Qualcomm;
- componenti degli aggiornamenti di sistema Google Play.
La presenza di una di queste versioni Android non significa, da sola, che il telefono sia stato violato. L’esposizione dipende dalla combinazione di modello, componenti presenti, build del produttore e livello di patch installato.
Cosa possono permettere le vulnerabilità
Il bollettino di Google elenca problemi di esecuzione di codice da remoto (RCE), escalation dei privilegi, divulgazione di informazioni e denial of service, cioè l’interruzione o la compromissione della disponibilità di una funzione.
Tra i problemi critici del componente System figurano CVE-2026-28604, CVE-2026-28618, CVE-2026-28639, CVE-2026-28662, CVE-2026-49882, CVE-2026-49884, CVE-2026-49919 e CVE-2026-49921. Google afferma che la vulnerabilità System più grave può consentire l’esecuzione di codice da remoto senza privilegi aggiuntivi e senza interazione dell’utente.
Il Framework include inoltre vulnerabilità critiche di escalation dei privilegi, tra cui CVE-2026-28666, CVE-2026-55273 e CVE-2026-49932. Il livello 2026-09-05 aggiunge problemi critici nel kernel, inclusi difetti relativi a NFC e Protected Kernel-Based Virtual Machine, oltre a CVE-2026-52993 nel componente Transparent Inter-Process Communication.
La differenza tra le patch 2026-09-01 e 2026-09-05
Google divide le correzioni di settembre in due livelli di patch. La data visualizzata sul telefono indica quindi l’insieme di aggiornamenti incluso nella build installata.
| Livello della patch | Copertura indicata da Google | Cosa controllare |
| 2026-09-01 | Tutti i problemi assegnati al primo livello di settembre e le correzioni dei bollettini precedenti applicabili al dispositivo | Il telefono deve riportare almeno questa data per includere il primo gruppo di correzioni |
| 2026-09-05 o successivo | Tutte le correzioni applicabili del bollettino di settembre, comprese quelle aggiuntive del kernel, dei fornitori e di Android TV | È il livello più ampio tra quelli indicati nel bollettino di settembre |
Il valore 2026-09-05 non è una data di rilascio universale per tutti gli smartphone: è il livello di sicurezza che identifica una copertura più estesa nel bollettino di Google.
Come controllare e installare l’aggiornamento
Per verificare la situazione sul telefono:
- Apri Impostazioni.
- Cerca la sezione dedicata all’aggiornamento software o all’aggiornamento di sicurezza.
- Controlla la voce livello patch di sicurezza Android e la relativa data.
- Se è disponibile un aggiornamento, installalo seguendo la procedura proposta dal produttore.
I nomi dei menu possono cambiare tra produttori. La verifica utile è quella della data della patch: la versione Android, da sola, non indica quali correzioni siano state installate.
Google indica inoltre che Google Play Protect è attivo per impostazione predefinita sui dispositivi dotati di Google Mobile Services e può segnalare applicazioni potenzialmente dannose. Questa protezione riduce il rischio di alcune installazioni pericolose, ma non sostituisce la patch di sicurezza applicabile al dispositivo.