O Google atualizou em 15 de setembro de 2026 o boletim de segurança do Android de setembro, que reúne falhas críticas em componentes do sistema, do framework, do kernel e de fornecedores. Um alerta atribuído à CERT-In, emitido em 14 de setembro, cita aparelhos com Android 14, Android 15, Android 16, Android 16 QPR2 e Android 17. O primeiro passo para o usuário é abrir as configurações do celular e conferir a data do patch de segurança.

O alerta e a atualização do boletim

O Google publicou o boletim em 8 de setembro de 2026 e acrescentou detalhes de problemas e links para o Android Open Source Project em 15 de setembro. O documento define dois níveis de correção para o mês: 2026-09-01 e 2026-09-05.

A CERT-In teria emitido em 14 de setembro um alerta sobre vulnerabilidades que podem permitir execução de código, elevação de privilégio, divulgação de informações e negação de serviço. O alerta cita as linhas Android 14, Android 15, Android 16, Android 16 QPR2 e Android 17, que também aparecem nas faixas de versões do boletim do Google.

Ter uma dessas versões instaladas não significa, por si só, que o aparelho foi comprometido. A proteção depende do modelo, da compilação de software e do nível de patch instalado.

Quais componentes do Android são afetados

O boletim do Google distribui os problemas por várias áreas do sistema. Entre elas estão o Android Runtime, o framework, o System, o kernel, o Setup Wizard, o Android TV e componentes que recebem atualizações do Google Play, como Media Framework, Documents UI, Media Codecs, MediaProvider, Telephonycore, UWB, Wi-Fi e adbd.

Também aparecem componentes de fornecedores como Arm, Imagination Technologies, MediaTek, Unisoc e Qualcomm. A abrangência prática varia conforme o hardware e a compilação usada por cada fabricante; por isso, o número da versão do Android não substitui a consulta ao nível de patch.

O que as falhas podem permitir

O boletim classifica vulnerabilidades como execução remota de código, elevação de privilégio, divulgação de informações e negação de serviço. Em termos simples, uma falha de execução remota de código pode permitir que um invasor execute comandos no dispositivo; uma falha de elevação de privilégio pode ampliar o acesso obtido; e uma falha de negação de serviço pode interromper o funcionamento de um componente.

O Google descreve como mais grave uma vulnerabilidade crítica no componente System capaz de levar à execução remota de código sem privilégios adicionais. Segundo o boletim, a exploração desse problema não exige interação do usuário.

Entre os identificadores listados para falhas críticas de execução remota de código no System estão CVE-2026-28604, CVE-2026-28618, CVE-2026-28639, CVE-2026-28662, CVE-2026-49882, CVE-2026-49884, CVE-2026-49919 e CVE-2026-49921. O documento também registra problemas críticos de elevação de privilégio e negação de serviço no System e no framework.

O nível 2026-09-05 acrescenta problemas críticos no kernel, incluindo falhas relacionadas a NFC e à Protected Kernel-Based Virtual Machine, além da CVE-2026-52993, uma falha crítica de execução remota de código no Transparent Inter-Process Communication.

O que significam os níveis de patch de setembro

Os dois níveis não representam duas versões do Android. Eles indicam conjuntos de correções que o fabricante precisa incorporar à compilação distribuída para o aparelho.

Nível do patchCobertura indicada pelo GoogleComo interpretar no celular
2026-09-01Corrige os problemas atribuídos ao primeiro nível de setembro e inclui as correções anteriores aplicáveis.Indica a cobertura do primeiro conjunto de correções do mês.
2026-09-05 ou posteriorInclui todas as correções aplicáveis do boletim de setembro, incluindo problemas adicionais de kernel, fornecedores e Android TV.É o nível que reúne a cobertura mais ampla indicada para setembro.

Um aparelho pode continuar no Android 14 e ainda assim receber um patch de segurança mais recente. Do mesmo modo, dois celulares com a mesma versão do Android podem exibir datas de patch diferentes, porque a distribuição depende do modelo, do fabricante, da região, da operadora e da compilação de software.

Como conferir e instalar a atualização

  1. Abra o aplicativo Configurações do Android.
  2. Procure a área de atualização do sistema ou de atualização de segurança. O nome e o caminho dos menus podem mudar conforme o fabricante.
  3. Consulte a data exibida em Nível do patch de segurança do Android.
  4. Instale a atualização oferecida pelo fabricante, se houver uma disponível, e reinicie o aparelho quando o sistema solicitar.

O dado decisivo é a data do patch, não apenas o número “Android 14”, “Android 15”, “Android 16” ou “Android 17”. O Google também informa que o Google Play Protect fica ativado por padrão em aparelhos com Google Mobile Services e pode alertar sobre aplicativos potencialmente nocivos. Essa proteção reduz a possibilidade de exploração, mas não substitui a instalação do patch aplicável.