A INCIBE-CERT publicou em 7 de outubro o alerta INCIBE-2026-711, que resume o boletim de segurança do Android de outubro de 2026, divulgado pelo Google dois dias antes. O boletim lista 25 vulnerabilidades: sete críticas e 18 de alta gravidade.
O que as classificações críticas significam
O Google classifica as sete vulnerabilidades críticas como casos de negação de serviço (DoS) ou elevação de privilégios (EoP). Uma falha de negação de serviço pode prejudicar o funcionamento do sistema; a elevação de privilégios pode permitir que um processo obtenha permissões maiores.
A vulnerabilidade CVE-2026-49878 é uma entrada separada, classificada como de alta gravidade e execução remota de código (RCE). Portanto, a categoria RCE se refere a essa falha, não às sete entradas críticas.
Versões do Android e nível do patch
A INCIBE-CERT lista Android 14, Android 15, Android 16, Android 16 QPR2 e Android 17 entre as versões afetadas. A aplicação varia conforme a vulnerabilidade: isso não significa que cada CVE atinja todas essas versões.
Para os problemas associados ao boletim, o Google indica o nível de patch de segurança 2026-10-01 ou posterior. A INCIBE-CERT também recomenda instalar as atualizações do sistema Google Play quando estiverem disponíveis.
Como verificar o nível do patch no celular
Abra as informações do software do aparelho e procure o campo do nível do patch de segurança. Se ele mostrar 2026-10-01 ou uma data posterior, atende ao nível indicado pelo Google para os problemas deste boletim. O nome do menu pode variar conforme o fabricante.
A data do nível de patch não indica quando cada celular recebe a atualização. O cronograma depende do aparelho e dos canais de distribuição definidos pelos fabricantes e pelas operadoras.