Google opublikowało 8 września 2026 r. wrześniowy biuletyn bezpieczeństwa Androida, a 15 września uzupełniło go o dodatkowe informacje i odnośniki do zmian w AOSP. Dokument opisuje krytyczne luki, w tym problemy umożliwiające potencjalne zdalne wykonanie kodu, podniesienie uprawnień i odmowę usługi. Dla użytkownika najważniejsza informacja jest prosta: trzeba sprawdzić datę poprawki zabezpieczeń, nie tylko numer Androida.

Co wydarzyło się 14 i 15 września

W ostrzeżeniu CERT-In z 14 września wymieniono Androida 14, Androida 15, Androida 16, Androida 16 QPR2 oraz Androida 17. Informacja dotyczyła wielu podatności, których wykorzystanie mogłoby prowadzić do wykonania kodu, podniesienia uprawnień, ujawnienia informacji albo odmowy usługi.

15 września Google zaktualizowało własny biuletyn i dodało kolejne szczegóły oraz odnośniki do poprawek w Android Open Source Project. To właśnie ten dokument określa, co obejmują dwa wrześniowe poziomy zabezpieczeń.

Które wersje Androida i komponenty są objęte

W tabelach AOSP pojawiają się zakresy obejmujące Androida 14, 15, 16, 16 QPR2 i 17. Sama obecność jednej z tych wersji nie oznacza jednak, że każdy telefon jest w takim samym położeniu. Zakres aktualizacji zależy od modelu, kompilacji oprogramowania, producenta oraz dostępności konkretnego komponentu.

Biuletyn obejmuje między innymi:

  • System i Framework,
  • Android Runtime,
  • Media Framework, Media Codecs i MediaProvider,
  • Documents UI, Telephonycore, UWB, Wi-Fi oraz adbd,
  • jądro systemu,
  • komponenty Arm, Imagination Technologies, MediaTek, Unisoc i Qualcomm,
  • komponenty aktualizowane przez Google Play System Update.

Wśród krytycznych luk zdalnego wykonania kodu w komponencie System Google wymienia CVE-2026-28604, CVE-2026-28618, CVE-2026-28639, CVE-2026-28662, CVE-2026-49882, CVE-2026-49884, CVE-2026-49919 i CVE-2026-49921. W przypadku najpoważniejszego problemu Google podaje, że do wykorzystania nie są potrzebne dodatkowe uprawnienia ani interakcja użytkownika.

Co mogą umożliwić opisane luki

Biuletyn dzieli skutki podatności na kilka kategorii. Zdalne wykonanie kodu oznacza możliwość uruchomienia kodu na urządzeniu z odległości. Podniesienie uprawnień może pozwolić procesowi na uzyskanie szerszego dostępu, niż powinien mieć. Ujawnienie informacji dotyczy dostępu do danych, a odmowa usługi może zakłócić działanie komponentu lub systemu.

W krytycznych problemach Framework Google wymienia między innymi CVE-2026-28666, CVE-2026-55273 i CVE-2026-49932, związane z podniesieniem uprawnień. Poziom 2026-09-05 obejmuje także krytyczne problemy jądra dotyczące NFC i Protected Kernel-Based Virtual Machine oraz CVE-2026-52993 w Transparent Inter-Process Communication.

Samo korzystanie z Androida 14, 15, 16, 16 QPR2 lub 17 nie jest równoznaczne z przejęciem telefonu. O rzeczywistym poziomie ochrony decyduje między innymi zainstalowana poprawka dla konkretnego modelu i kompilacji.

Jak czytać poziomy poprawek z września 2026 r.

Google wyróżnia dwa poziomy zabezpieczeń. Ich znaczenie można sprawdzić bez rozszyfrowywania listy CVE:

Poziom poprawkiZakres według GoogleCo oznacza dla użytkownika
2026-09-01Problemy przypisane do pierwszego wrześniowego poziomu oraz wcześniejsze poprawki wymagane przez ten poziomTelefon ma podstawowy wrześniowy pakiet zabezpieczeń, o ile producent udostępnił go dla danego modelu
2026-09-05 lub nowszyWszystkie stosowne poprawki z wrześniowego biuletynu, w tym dodatkowe poprawki jądra, telewizorów i komponentów dostawcówTo szerszy poziom wrześniowej ochrony opisany w biuletynie

Jeśli telefon pokazuje datę 2026-09-05 albo nowszą, obejmuje ona pełniejszy zakres poprawek wrześniowego biuletynu. Data 2026-09-01 oznacza pierwszy pakiet i nie zastępuje późniejszego poziomu tam, gdzie urządzenie kwalifikuje się do dodatkowych poprawek.

Jak sprawdzić i zainstalować aktualizację

  1. Otwórz Ustawienia telefonu.
  2. Przejdź do sekcji aktualizacji systemu albo aktualizacji zabezpieczeń. Nazwa i położenie tej sekcji zależą od producenta.
  3. Sprawdź pole z datą aktualizacji zabezpieczeń Androida.
  4. Jeśli dostępna jest nowsza aktualizacja, pobierz ją i zainstaluj zgodnie z komunikatem na ekranie.
  5. Po instalacji ponownie sprawdź datę poprawki.

Wdrożenie może przebiegać w różnym tempie dla poszczególnych modeli, producentów, operatorów, regionów i kompilacji oprogramowania. Dlatego numer Androida — na przykład „Android 16” — nie zastępuje sprawdzenia daty poprawki.

Google wskazuje też, że Google Play Protect jest domyślnie włączony na urządzeniach z Google Mobile Services i może ostrzegać przed potencjalnie szkodliwymi aplikacjami. To dodatkowe zabezpieczenie, ale nie zastępuje instalacji właściwej poprawki systemowej.