Google publiceerde op 8 september 2026 het Android-beveiligingsbulletin voor september en werkte het op 15 september bij met extra probleeminformatie en links naar patches in het Android Open Source Project. Het bulletin noemt kritieke kwetsbaarheden in onder meer System, Framework en de kernel. Voor je eigen telefoon is vooral de datum van de beveiligingspatch belangrijk: niet alleen het versienummer van Android.

Wat gebeurde er op 14 en 15 september?

CERT-In waarschuwde volgens de berichtgeving op 14 september voor meerdere Android-kwetsbaarheden in Android 14, Android 15, Android 16, Android 16 QPR2 en Android 17. Op 15 september werd de waarschuwing breder onder de aandacht gebracht, terwijl Google zijn bulletin die dag bijwerkte.

De Android-versie vertelt niet welke beveiligingsoplossingen daadwerkelijk op een toestel staan. Een telefoon met Android 14 kan bijvoorbeeld een recente beveiligingspatch hebben, terwijl een nieuwer Android-toestel een oudere patchdatum kan tonen. De beschikbaarheid hangt af van fabrikant, model en softwarebuild.

Welke Android-versies en onderdelen zijn betrokken?

De genoemde versies zijn Android 14, Android 15, Android 16, Android 16 QPR2 en Android 17. Het bulletin verdeelt de problemen niet alleen per Android-versie, maar ook per onderdeel en patchniveau.

Genoemde gebieden zijn onder meer:

  • System en Framework;
  • Android Runtime;
  • Media Framework, Media Codecs en MediaProvider;
  • Documents UI, Telephonycore, UWB en wifi;
  • adbd, de Android Debug Bridge-daemon;
  • kernelonderdelen en onderdelen voor NFC en Protected Kernel-Based Virtual Machine;
  • componenten van MediaTek, Arm, Imagination Technologies, Unisoc en Qualcomm.

Dat betekent niet dat elk toestel met een van deze Android-versies dezelfde onderdelen of dezelfde kwetsbaarheid bevat. De fabrikant bepaalt welke componenten in een specifieke softwarebuild aanwezig zijn en wanneer de bijbehorende oplossing wordt geleverd.

Wat kunnen de kwetsbaarheden mogelijk veroorzaken?

Google beschrijft kritieke problemen met verschillende gevolgen. Het gaat om uitvoering van code op afstand (RCE), het verhogen van rechten (EoP), het openbaar maken van informatie en denial-of-service-aanvallen, waarbij een onderdeel niet meer normaal beschikbaar is.

De zwaarste kwetsbaarheid in System kan volgens Google leiden tot uitvoering van code op afstand zonder dat extra uitvoeringsrechten nodig zijn. Voor die ernstigste System-kwetsbaarheid is volgens Google ook geen interactie van de gebruiker nodig. De bulletin-tabellen noemen daarnaast kritieke RCE-problemen, waaronder CVE-2026-28604, CVE-2026-28618, CVE-2026-28639, CVE-2026-28662, CVE-2026-49882, CVE-2026-49884, CVE-2026-49919 en CVE-2026-49921.

De impact hangt af van de specifieke CVE en het getroffen onderdeel. Een telefoon met een genoemde Android-versie is daarmee niet automatisch gehackt; de blootstelling hangt mede af van het model, de softwarebuild en de geïnstalleerde beveiligingsupdate.

Hoe lees je de patchniveaus van september?

Google gebruikt in september 2026 twee relevante beveiligingsniveaus. Het latere niveau omvat de toepasselijke oplossingen uit het volledige bulletin.

BeveiligingspatchniveauWat Google eraan koppeltWat je als gebruiker controleert
2026-09-01De problemen die aan dit eerste septemberniveau zijn toegewezen, plus eerdere bulletinoplossingen die daarbij horenOf je telefoon minstens deze patchdatum toont
2026-09-05 of laterAlle toepasselijke oplossingen uit het septemberbulletin, inclusief de extra kernel-, leveranciers- en tv-problemen die aan het latere niveau zijn toegewezenOf je toestel dit latere niveau heeft wanneer de fabrikant het aanbiedt

Een patchdatum van 2026-09-01 of later is dus het eerste belangrijke controlepunt. 2026-09-05 of later staat voor de bredere dekking van het septemberbulletin, maar fabrikanten leveren updates niet op hetzelfde moment voor elk model.

Zo controleer je je Android-telefoon

  1. Open Instellingen.
  2. Zoek naar Software-update, Systeemupdate of Beveiligingsupdate. De precieze naam verschilt per fabrikant.
  3. Controleer de datum van de beveiligingspatch die je telefoon vermeldt.
  4. Installeer de beschikbare update wanneer je toestel die aanbiedt en laat de telefoon opnieuw opstarten als daarom wordt gevraagd.

Kijk daarbij naar de patchdatum en niet alleen naar het Android-versienummer. Google vermeldt bovendien dat Google Play Protect standaard is ingeschakeld op apparaten met Google Mobile Services en kan waarschuwen voor mogelijk schadelijke apps. Die bescherming vervangt de toepasselijke beveiligingspatch niet.