منتشر شده در ۸ سپتامبر ۲۰۲۶
این بولتن امنیتی اندروید حاوی جزئیاتی از آسیبپذیریهای امنیتی است که دستگاههای اندروید را تحت تأثیر قرار میدهند. سطوح وصله امنیتی 2026-09-05 یا بالاتر، همه این مشکلات را برطرف میکنند. برای یادگیری نحوه بررسی سطح وصله امنیتی دستگاه، به بخش «بررسی و بهروزرسانی نسخه اندروید» مراجعه کنید.
ظرف ۴۸ ساعت پس از انتشار اولیه این بولتن، ما وصلههای کد منبع مربوطه را در مخزن پروژه متنباز اندروید (AOSP) منتشر خواهیم کرد. سپس این بولتن را با لینکهای AOSP اصلاح خواهیم کرد.
شدیدترین این مشکلات، یک آسیبپذیری امنیتی بحرانی در مؤلفه سیستم است که میتواند منجر به اجرای کد از راه دور بدون نیاز به امتیازات اجرایی اضافی شود. برای بهرهبرداری نیازی به تعامل با کاربر نیست. ارزیابی شدت بر اساس تأثیری است که بهرهبرداری از این آسیبپذیری ممکن است بر روی دستگاه آسیبدیده داشته باشد، با فرض اینکه اقدامات کاهشدهنده آسیبپذیری پلتفرم و سرویس برای اهداف توسعه غیرفعال شده باشند یا با موفقیت دور زده شوند.
برای جزئیات بیشتر در مورد محافظتهای پلتفرم امنیتی اندروید و Google Play Protect که امنیت پلتفرم اندروید را بهبود میبخشند، به بخش راهکارهای کاهش خطرات اندروید و Google Play Protect مراجعه کنید.
ما حداقل یک ماه قبل از انتشار بولتن، شرکای اندرویدی خود را از تمام مشکلات مطلع میکنیم.
راهکارهای کاهش خطرات اندروید و سرویسهای گوگل
این خلاصهای از راهکارهای کاهش خطرات ارائه شده توسط پلتفرم امنیتی اندروید و سرویسهای محافظتی مانند Google Play Protect است. این قابلیتها احتمال سوءاستفاده موفقیتآمیز از آسیبپذیریهای امنیتی در اندروید را کاهش میدهند.
- سوءاستفاده از بسیاری از مشکلات در اندروید با پیشرفتهای نسخههای جدیدتر پلتفرم اندروید دشوارتر شده است. ما به همه کاربران توصیه میکنیم در صورت امکان، آخرین نسخه اندروید را بهروزرسانی کنند.
- تیم امنیتی اندروید به طور فعال از طریق Google Play Protect سوءاستفادهها را رصد میکند و به کاربران در مورد برنامههای بالقوه مضر هشدار میدهد. Google Play Protect به طور پیشفرض در دستگاههایی با سرویسهای موبایل گوگل فعال است و به ویژه برای کاربرانی که برنامهها را از خارج از Google Play نصب میکنند، بسیار مهم است.
جزئیات آسیبپذیری سطح وصله امنیتی ۰۱-۰۹-۲۰۲۶
در بخشهای زیر، جزئیات مربوط به هر یک از آسیبپذیریهای امنیتی که در سطح وصله 2026-09-01 اعمال میشوند را ارائه میدهیم. آسیبپذیریها بر اساس مؤلفهای که تحت تأثیر قرار میدهند، گروهبندی شدهاند. مشکلات در جداول زیر شرح داده شدهاند و شامل شناسه CVE، منابع مرتبط، نوع آسیبپذیری ، شدت و نسخههای بهروزرسانیشده AOSP (در صورت وجود) میشوند. در صورت وجود، تغییر عمومی که به مشکل پرداخته است را به شناسه اشکال، مانند فهرست تغییرات AOSP، پیوند میدهیم. هنگامی که چندین تغییر مربوط به یک اشکال واحد باشد، ارجاعات اضافی به اعداد بعد از شناسه اشکال پیوند داده میشوند. دستگاههای دارای اندروید 10 و بالاتر ممکن است بهروزرسانیهای امنیتی و همچنین بهروزرسانیهای سیستم Google Play را دریافت کنند.
زمان اجرای اندروید
آسیبپذیری موجود در این بخش میتواند منجر به افزایش سطح دسترسی محلی بدون نیاز به مجوزهای اجرایی اضافی شود. برای بهرهبرداری از این آسیبپذیری نیازی به تعامل با کاربر نیست.| سی وی ای | منابع | نوع | شدت | نسخههای AOSP بهروزرسانیشده |
|---|---|---|---|---|
| CVE-2026-28664 | الف-۴۸۹۶۷۵۴۱۳ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
چارچوب
شدیدترین آسیبپذیری در این بخش میتواند منجر به افزایش امتیاز از راه دور بدون نیاز به امتیازات اجرایی اضافی شود. برای بهرهبرداری نیازی به تعامل با کاربر نیست.| سی وی ای | منابع | نوع | شدت | نسخههای AOSP بهروزرسانیشده |
|---|---|---|---|---|
| CVE-2026-28666 | الف-۵۰۱۴۴۷۷۷۸ | ای او پی | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-55273 | الف-۵۲۴۷۶۷۰۴۸ | ای او پی | بحرانی | ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-49932 | الف-۵۱۳۵۸۱۶۸۴ | داس | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28609 | الف-۴۸۵۳۷۷۴۴ | آر سی ای | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2025-48564 | الف-۴۰۳۵۶۵۶۵۰ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2025-48566 | الف-۳۹۷۲۱۶۶۳۸ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-0010 | الف-۳۷۹۶۹۵۵۹۶ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2026-0065 | الف-۴۶۴۵۲۶۴۵۸ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2026-28572 | الف-۴۸۴۸۴۴۳۸۰ | ای او پی | بالا | ۱۶-qpr2 |
| CVE-2026-28594 | الف-۴۹۸۷۲۰۷۲۶ | ای او پی | بالا | ۱۶-qpr2، ۱۷ |
| CVE-2026-28599 | الف-۴۸۷۱۴۷۲۴۹ | ای او پی | بالا | ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28607 | الف-۴۸۹۲۲۵۲۷۵ | ای او پی | بالا | ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28612 | الف-۴۷۵۵۴۲۴۴۱ | ای او پی | بالا | ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28614 | الف-۴۸۶۳۸۵۴۵۹ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28620 | الف-۴۷۷۰۲۴۳۴۵ | ای او پی | بالا | ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28631 | الف-۴۶۱۵۰۰۷۰۶ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28642 | الف-۴۶۰۷۷۸۸۷۵ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2026-28644 | الف-۴۷۱۷۹۷۵۷۵ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2026-28650 | الف-۴۹۳۷۱۴۵۲۰ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28655 | الف-۴۷۷۲۷۸۷۵۲ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28656 | الف-۴۶۳۳۶۴۹۰۱ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2026-28657 | الف-۴۹۸۹۱۶۱۳۸ | ای او پی | بالا | ۱۶-qpr2، ۱۷ |
| CVE-2026-28658 | الف-۵۰۷۵۷۵۸۷۱ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28663 | الف-۴۹۲۸۶۷۲۰۶ | ای او پی | بالا | ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45518 | الف-۳۹۳۳۷۷۰۱۷۷ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45528 | الف-۵۰۴۵۷۳۵۷۷ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-49887 | الف-۴۸۰۹۷۶۲۲۱ | ای او پی | بالا | ۱۶-qpr2، ۱۷ |
| CVE-2026-58874 | الف-۴۵۹۴۶۰۹۵۱ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2026-0054 | الف-۴۶۷۶۸۴۷۵۵ | شناسه | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2026-28602 | الف-۴۶۶۳۷۹۰۸ | شناسه | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28660 | الف-۴۹۸۵۸۴۸۷ | شناسه | بالا | ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45521 | الف-۴۹۱۷۴۸۲۹۸ | شناسه | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-55290 | الف-۴۹۹۰۹۱۴۸۷ | شناسه | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28584 | الف-۴۷۲۲۶۹۹۵۴ | داس | بالا | ۱۶-qpr2، ۱۷ |
| CVE-2026-28596 | الف-۴۸۰۹۷۵۱۶۵ | داس | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2026-28633 | الف-۴۳۰۲۸۴۵۹۴ | داس | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45527 | الف-۵۰۳۵۵۰۲۵۷ | داس | بالا | ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
سیستم
شدیدترین آسیبپذیری در این بخش میتواند منجر به اجرای کد از راه دور بدون نیاز به امتیازات اجرایی اضافی شود. برای بهرهبرداری نیازی به تعامل با کاربر نیست.| سی وی ای | منابع | نوع | شدت | نسخههای AOSP بهروزرسانیشده |
|---|---|---|---|---|
| CVE-2026-28604 | الف-۴۹۹۰۵۳۵۰۰ | آر سی ای | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28618 | الف-۴۹۲۴۹۲۰۲۸ | آر سی ای | بحرانی | ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28639 | الف-۵۰۸۳۸۹۷۰۳ | آر سی ای | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28662 | الف-۴۹۵۶۵۲۸۸۲ | آر سی ای | بحرانی | ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-49882 | الف-۵۰۳۵۵۳۸۶۶ | آر سی ای | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-49884 | الف-۵۰۳۵۵۷۱۸۵ | آر سی ای | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-49919 | الف-۵۰۳۵۵۶۳۰۱ | آر سی ای | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-49921 | الف-۵۰۳۵۵۴۴۹۰۰ | آر سی ای | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-27280 | الف-۴۹۱۵۴۳۳۵۴ | ای او پی | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2026-28590 | الف-۴۸۳۱۲۶۵۵۲ | ای او پی | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2026-33636 | الف-۴۹۶۶۱۶۰۲۷ | ای او پی | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45515 | الف-۵۰۳۵۵۴۱۶۵ | ای او پی | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45531 | الف-۵۰۸۶۴۵۹۷۵ | ای او پی | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-49879 | الف-۵۰۳۵۴۴۵۲۲ | ای او پی | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-49918 | الف-۵۱۱۸۲۱۷۳۱ | ای او پی | بحرانی | ۱۶-qpr2، ۱۷ |
| CVE-2026-49927 | الف-۵۱۱۶۴۰۹۰۵ | ای او پی | بحرانی | ۱۶-qpr2، ۱۷ |
| CVE-2026-55277 | الف-۵۲۴۸۲۰۴۲۴ | ای او پی | بحرانی | ۱۶-qpr2، ۱۷ |
| CVE-2026-55285 | الف-۵۲۲۳۷۴۶۵۹ | ای او پی | بحرانی | ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-58820 | الف-۵۲۲۳۶۶۲۶۸ | ای او پی | بحرانی | ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-58823 | الف-۵۲۲۳۷۶۰۸ | ای او پی | بحرانی | ۱۷ |
| CVE-2026-28653 | الف-۵۰۸۳۸۹۰۵۵ | داس | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-49926 | الف-۵۱۳۸۳۲۲۲۴۹ | داس | بحرانی | ۱۶-qpr2، ۱۷ |
| CVE-2026-55256 | الف-۵۱۳۵۸۱۳۸۹ | داس | بحرانی | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-58822 | الف-۵۰۶۱۰۹۱۷۴ | آر سی ای | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2025-48565 | الف-۴۰۷۷۶۳۷۷۲ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-0008 | الف-۴۳۳۲۵۲۴۲۳ | ای او پی | بالا | ۱۶، ۱۶-qpr2 |
| CVE-2026-0084 | الف-۴۷۳۸۱۴۶۷۵ | ای او پی | بالا | ۱۶، ۱۶-qpr2 |
| CVE-2026-28583 | الف-۴۸۶۵۹۷۴۴۵ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2026-28600 | الف-۴۹۰۶۰۵۰۰۷ | ای او پی | بالا | ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28603 | الف-۴۹۱۲۵۳۳۵۳ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28606 | الف-۴۹۵۵۴۳۵۵۹ | ای او پی | بالا | ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28611 | الف-۴۹۷۵۴۴۸۰۸ | ای او پی | بالا | ۱۵، ۱۶ |
| CVE-2026-28624 | الف-۴۹۴۵۸۵۶۶۸ | ای او پی | بالا | ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28634 | الف-۴۷۱۷۹۶۶۲۶ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28636 | الف-۴۸۴۱۴۸۹۴۹ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2026-28668 | الف-۵۰۱۵۴۱۹۹۸ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45520 | الف-۴۹۰۲۸۶۹۸۶ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45529 | الف-۴۱۸۷۷۶۱۸۷ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-49881 | الف-۵۰۱۱۵۵۲۴۴ | ای او پی | بالا | ۱۷ |
| CVE-2026-49913 | الف-۵۰۵۴۵۲۹۹ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-55294 | الف-۵۰۵۰۰۰۶۵۱ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-58839 | الف-۴۶۶۰۹۱۳۰۴ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
| CVE-2026-28581 | الف-۴۷۹۵۱۵۵۵ | شناسه | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28582 | الف-۴۸۷۵۲۲۳۵۳ | شناسه | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28622 | الف-۴۸۴۹۲۸۴۱۶ | شناسه | بالا | ۱۷ |
| CVE-2026-28623 | الف-۴۹۴۶۹۸۷۱۴ | شناسه | بالا | ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28627 | الف-۴۵۵۵۶۶۳۳۱ | شناسه | بالا | ۱۶-qpr2، ۱۷ |
| CVE-2026-28630 | الف-۴۸۸۲۳۳۶۳۲ | شناسه | بالا | ۱۷ |
| CVE-2026-28638 | الف-۴۷۰۲۶۰۳۵۷ | شناسه | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28652 | الف-۴۹۲۶۸۳۶۸۴ | شناسه | بالا | ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28671 | الف-۳۹۵۶۴۰۲۹۴ | شناسه | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45517 | الف-۴۷۱۷۹۶۹۹ | شناسه | بالا | ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45519 | الف-۴۷۱۷۹۷۰۶۲ | شناسه | بالا | ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45525 | الف-۴۷۰۲۶۵۷۲۶ | شناسه | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-49895 | الف-۵۰۳۵۵۱۰۴۶ | شناسه | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28617 | الف-۴۹۸۷۹۲۹۱۴ | داس | بالا | ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
جادوگر راه اندازی
این آسیبپذیری بر اجزای Setup Wizard تأثیر میگذارد و جزئیات بیشتر مستقیماً از Setup Wizard در دسترس است. ارزیابی شدت این مشکل مستقیماً توسط Setup Wizard ارائه میشود.
| سی وی ای | منابع | شدت | زیرمولفه | |
|---|---|---|---|---|
| CVE-2026-28616 | الف-۴۸۳۹۲۳۵۲۵ * | بالا | اسیو دبلیو |
بهروزرسانیهای سیستم گوگل پلی
مسائل زیر در اجزای پروژه Mainline گنجانده شده است.
| زیرمولفه | سی وی ای |
|---|---|
| هنر | CVE-2026-28664 |
| اجزای چارچوب رسانه | شناسههای CVE-2026-28609، CVE-2026-45527 |
| رابط کاربری اسناد | CVE-2026-28636 |
| کدکهای رسانهای | شناسههای CVE-2026-28618، CVE-2026-55294 |
| ارائه دهنده رسانه | CVE-2026-28622، CVE-2026-28638، CVE-2026-28671، CVE-2026-45517، CVE-2026-45519، CVE-2026-45525 |
| تلفنکور | شناسههای CVE-2026-28581، CVE-2026-49881 |
| اینترنت پرسرعت (UWB) | شناسههای CVE-2026-28623، CVE-2026-28652 |
| وای فای | CVE-2026-28617، CVE-2026-28662، CVE-2026-49895 |
| adbd | CVE-2026-28604 |
جزئیات آسیبپذیری سطح وصله امنیتی 2026-09-05
در بخشهای زیر، جزئیات مربوط به هر یک از آسیبپذیریهای امنیتی که در سطح وصله 2026-09-05 اعمال میشوند را ارائه میدهیم. آسیبپذیریها بر اساس مؤلفهای که تحت تأثیر قرار میدهند، گروهبندی شدهاند. مشکلات در جداول زیر شرح داده شدهاند و شامل شناسه CVE، ارجاعات مرتبط، نوع آسیبپذیری ، شدت و نسخههای بهروزرسانیشده AOSP (در صورت وجود) میشوند. در صورت وجود، تغییر عمومی که به مشکل پرداخته است را به شناسه اشکال، مانند فهرست تغییرات AOSP، پیوند میدهیم. هنگامی که چندین تغییر مربوط به یک اشکال واحد باشد، ارجاعات اضافی به اعداد بعد از شناسه اشکال پیوند داده میشوند.
تلویزیون
شدیدترین آسیبپذیری در این بخش میتواند منجر به افزایش سطح دسترسی محلی بدون نیاز به مجوزهای اجرایی اضافی شود. برای بهرهبرداری از این آسیبپذیری نیازی به تعامل با کاربر نیست.
| سی وی ای | منابع | نوع | شدت | نسخههای AOSP بهروزرسانیشده |
|---|---|---|---|---|
| CVE-2026-28593 | الف-۳۸۸۲۷۲۶۲۴ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28613 | الف-۳۲۹۲۳۳۰۱۵ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28626 | الف-۳۳۲۸۸۳۸۱۶ | ای او پی | بالا | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
هسته
شدیدترین آسیبپذیری در این بخش میتواند منجر به افزایش امتیاز از راه دور بدون نیاز به امتیازات اجرایی اضافی شود. برای بهرهبرداری نیازی به تعامل با کاربر نیست.
| سی وی ای | منابع | نوع | شدت | زیرمولفه |
|---|---|---|---|---|
| CVE-2026-31629 | الف-۴۹۹۳۵۰۳۰۲ هسته بالادستی [ 2 ] | ای او پی | بحرانی | ان اف سی |
| CVE-2026-58846 | الف-۵۰۸۷۰۳۵۲۹ هسته بالادستی | ای او پی | بحرانی | ماشین مجازی مبتنی بر هسته محافظتشده |
| CVE-2026-58848 | الف-۵۰۸۷۰۳۳۹۵ هسته بالادستی | ای او پی | بحرانی | ماشین مجازی مبتنی بر هسته محافظتشده |
| CVE-2026-58941 | الف-۵۰۸۷۰۳۵۸۳ هسته بالادستی [ 2 ] | ای او پی | بحرانی | ماشین مجازی مبتنی بر هسته محافظتشده |
| CVE-2026-43049 | الف-۴۸۲۹۹۲۲۴۶ هسته بالادستی [ 2 ] | ای او پی | بالا | دستگاه رابط انسانی |
اجزای هسته
آسیبپذیری موجود در این بخش میتواند منجر به اجرای کد از راه دور بدون نیاز به امتیازات اجرایی اضافی شود. برای بهرهبرداری از این آسیبپذیری نیازی به تعامل با کاربر نیست.
| سی وی ای | منابع | نوع | شدت | زیرمولفه |
|---|---|---|---|---|
| CVE-2026-52993 | الف-۵۰۰۰۲۲۷۹۹ هسته بالادستی [ 2 ] | آر سی ای | بحرانی | ارتباط شفاف بین فرآیندها |
اجزای بازو
این آسیبپذیریها بر اجزای Arm تأثیر میگذارند و جزئیات بیشتر مستقیماً از Arm در دسترس است. ارزیابی شدت این مشکلات مستقیماً توسط Arm ارائه میشود.
| سی وی ای | منابع | شدت | زیرمولفه |
|---|---|---|---|
| CVE-2026-0001 | الف-۴۶۶۳۷۷۹۸۳ * | بالا | مالی |
| CVE-2026-5729 | الف-۵۲۷۰۲۹۸۷۳ * | بالا | مالی |
| CVE-2026-7476 | الف-۵۲۷۰۴۳۸۷۲ * | بالا | مالی |
| CVE-2026-7477 | الف-۵۲۵۷۷۳۷۳۲ * | بالا | مالی |
| CVE-2026-12285 | الف-۵۲۵۷۷۰۶۴ * | بالا | مالی |
| CVE-2026-12387 | الف-۵۲۵۷۸۲۶۳ * | بالا | مالی |
فناوریهای تخیل
این آسیبپذیریها بر اجزای Imagination Technologies تأثیر میگذارند و جزئیات بیشتر مستقیماً از Imagination Technologies در دسترس است. ارزیابی شدت این مشکلات مستقیماً توسط Imagination Technologies ارائه میشود.
| سی وی ای | منابع | شدت | زیرمولفه |
|---|---|---|---|
| CVE-2026-21732 | الف-۴۶۸۲۴۸۰۲۱ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-21733 | الف-۴۸۳۵۸۲۷۲۰ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-22164 | الف-۴۸۹۷۹۵۷۷۵ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-22166 | الف-۴۹۲۰۸۲۶۹۵ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-34192 | الف-۴۹۱۰۴۰۶۹۶ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-34193 | الف-۴۹۶۲۴۵۳۷۰ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-34194 | الف-۴۸۹۹۷۹۳۳۷ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-34195 | الف-۴۹۹۰۴۵۹۲ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-34196 | الف-۵۰۸۲۷۲۰۰۲ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-41156 | الف-۴۹۱۰۲۴۳۷۵ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-41157 | الف-۴۹۶۲۶۹۸۹۳ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-41158 | الف-۴۹۹۰۴۵۹۸ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-45195 | الف-۵۰۵۴۹۲۴۵۳ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-45196 | الف-۵۰۵۴۸۸۲۰۴ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-45197 | الف-۵۰۵۸۰۶۵۰۰ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-45198 | الف-۵۰۵۴۷۱۰۹۱ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-45200 | الف-۵۰۵۴۹۰۲۰۴ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-45202 | الف-۵۲۴۲۲۰۱۲۱ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-45203 | الف-۵۱۵۴۷۸۰۰۴ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-49743 | الف-۵۰۵۸۰۱۳۲۴ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-49744 | الف-۵۱۸۷۵۱۶۰۴ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-49745 | الف-۵۱۸۷۰۹۸۶ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-49746 | الف-۵۰۵۴۸۶۴۶۴ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-7639 | الف-۵۰۵۴۸۶۰۴۳ * | بالا | پردازنده گرافیکی PowerVR |
| CVE-2026-21734 | الف-۴۷۳۸۵۲۵۸ * | بالا | پردازنده گرافیکی PowerVR |
اجزای مدیاتک
این آسیبپذیریها بر اجزای مدیاتک تأثیر میگذارند و جزئیات بیشتر مستقیماً از مدیاتک در دسترس است. ارزیابی شدت این مشکلات مستقیماً توسط مدیاتک ارائه میشود.
| سی وی ای | منابع | شدت | زیرمولفه |
|---|---|---|---|
| CVE-2026-20458 | الف-۵۰۹۳۰۵۹۱۲ M-MOLY01402160 * | بالا | مودم |
| CVE-2026-20464 | الف-۵۱۸۵۶۶۴۵۳ M-ALPS11104718 * | بالا | رمزگشای hevc |
| CVE-2026-20467 | الف-۵۱۸۵۶۴۵۴۴ M-AUTO00837766 * | بالا | آپوسیس |
| CVE-2026-20468 | الف-۵۱۸۵۹۵۸۶۲ M-AUTO00833804 * | بالا | آپوسیس |
| CVE-2026-20469 | الف-۵۱۸۶۰۱۹۱۹ M-AUTO00834868 * | بالا | trusted_mem |
| CVE-2026-20473 | الف-۵۱۸۶۱۰۷۵۲ M-ALPS11019722 * | بالا | نمایش |
| CVE-2026-20474 | الف-۵۱۸۶۰۱۹۲٠ M-ALPS11019183 * | بالا | نمایش |
| CVE-2026-20475 | الف-۵۱۸۶۰۱۹۲۲ M-ALPS11004276 * | بالا | نمایش |
| CVE-2026-20477 | الف-۵۱۸۶۰۶۰۹۸ M-ALPS11009963 * | بالا | نمایش |
| CVE-2026-20481 | الف-۵۱۸۶۰۱۹۲۳ M-ALPS10965373 * | بالا | جن زون |
| CVE-2026-20497 | الف-۵۲۷۶۱۷۰۸۷ M-ALPS10965550 * M-ALPS11393405 * | بالا | جن زون |
| CVE-2026-20501 | الف-۵۲۸۲۱۱۰۶۶ M-ALPS11262030 * | بالا | وی دی سی |
| CVE-2026-20502 | الف-۵۲۸۲۰۹۸۵۸ M-ALPS11262030 * | بالا | وی دی سی |
| CVE-2026-20460 | الف-۵۰۹۳۰۵۹۱۳ M-MOLY01811421 * | بالا | مودم |
| CVE-2026-20457 | الف-۵۰۹۳۰۵۹۱۱ M-MOLY01826924 * | بالا | مودم |
| CVE-2026-20459 | الف-۵۰۹۳۱۹۲۸۴ M-MOLY01816800 * | بالا | مودم |
| CVE-2026-20461 | الف-۵۰۹۳۱۹۲۸۶ M-MOLY01267281 * M-MOLY01318201 * | بالا | مودم |
| CVE-2026-20479 | الف-۵۱۸۶۱۰۷۵۵ M-MOLY00741071 * | بالا | مودم |
| CVE-2026-20500 | الف-۵۲۸۲۰۹۸۵۷ M-MOLY01810811 * | بالا | مودم |
| CVE-2026-20503 | الف-۵۲۸۲۱۱۰۶۷ M-MOLY01371002 * | بالا | مودم |
| CVE-2026-20504 | الف-۵۲۸۲۱۱۰۷۰ M-MOLY00755024 * | بالا | مودم |
تسینگتنگ میکرو
این آسیبپذیری اجزای Tsingteng Micro را تحت تأثیر قرار میدهد و جزئیات بیشتر مستقیماً از Tsingteng Micro در دسترس است. ارزیابی شدت این مشکل مستقیماً توسط Tsingteng Micro ارائه شده است.
| سی وی ای | منابع | شدت | زیرمولفه |
|---|---|---|---|
| CVE-2025-48651 | الف-۵۲۹۸۷۶۵۴۷ * | بالا | استرانگ باکس |
اجزای یونیسوک
این آسیبپذیریها بر اجزای Unisoc تأثیر میگذارند و جزئیات بیشتر مستقیماً از Unisoc در دسترس است. ارزیابی شدت این مشکلات مستقیماً توسط Unisoc ارائه میشود.
| سی وی ای | منابع | شدت | زیرمولفه |
|---|---|---|---|
| CVE-2026-4967 | الف-۵۰۸۰۷۴۲۴۳ U-3304745 * | بالا | مودم |
| CVE-2026-21548 | الف-۵۱۷۳۵۳۳۰ U-3293610 * | بالا | مودم |
| CVE-2026-21549 | الف-۵۱۷۳۱۶۵۳۰ U-3379435 * | بالا | مودم |
| CVE-2026-21550 | الف-۵۱۷۳۷۱۳۲ U-3379437 * | بالا | مودم |
| CVE-2026-21551 | الف-۵۱۷۳۶۰۵۲۴ یو-۳۳۷۹۴۴۴ * | بالا | مودم |
| CVE-2026-21552 | الف-۵۱۷۳۶۰۵۲۵ یو-۳۳۷۹۴۴۸ * | بالا | مودم |
| CVE-2026-21553 | الف-۵۱۷۳۷۱۳۲ یو-۳۳۷۹۴۵۷ * | بالا | مودم |
اجزای کوالکام
این آسیبپذیریها بر اجزای کوالکام تأثیر میگذارند و با جزئیات بیشتر در بولتن امنیتی یا هشدار امنیتی کوالکام شرح داده شدهاند. ارزیابی شدت این مشکلات مستقیماً توسط کوالکام ارائه میشود.
| سی وی ای | منابع | شدت | زیرمولفه |
|---|---|---|---|
| CVE-2026-24087 | الف-۵۱۰۳۳۶۶۹۴ کنترل کیفیت-CR#4409501 | بالا | امنیت |
| CVE-2026-24088 | الف-۴۸۹۰۸۱۰۷۶ کنترل کیفیت-CR#4409568 | بالا | امنیت |
| CVE-2026-24090 | الف-۴۸۹۰۷۹۹۸۶ کنترل کیفیت-CR#4384595 | بالا | امنیت |
| CVE-2026-24091 | الف-۴۸۹۰۷۹۵۶۵ کنترل کیفیت-CR#4416730 | بالا | امنیت |
| CVE-2026-24092 | الف-۴۸۹۰۸۰۴۶۵ کنترل کیفیت-CR#4416731 | بالا | امنیت |
اجزای متنباز کوالکام
این آسیبپذیریها بر اجزای متنباز کوالکام تأثیر میگذارند و با جزئیات بیشتر در بولتن امنیتی یا هشدار امنیتی کوالکام شرح داده شدهاند. ارزیابی شدت این مشکلات مستقیماً توسط کوالکام ارائه میشود.
| سی وی ای | منابع | شدت | زیرمولفه |
|---|---|---|---|
| CVE-2026-25289 | الف-۵۰۹۵۲۴۲۰۴ * | بحرانی | کامپوننت متنباز |
| CVE-2026-21383 | الف-۴۷۳۵۲۳۶۸۱ * | بالا | کامپوننت متنباز |
| CVE-2026-24079 | الف-۴۸۰۹۶۳۵۸۰ * | بالا | کامپوننت متنباز |
| CVE-2026-24080 | الف-۴۸۰۹۶۲۵۶۶ * | بالا | کامپوننت متنباز |
| CVE-2026-24081 | الف-۴۸۰۹۶۳۴۳۳ * | بالا | کامپوننت متنباز |
| CVE-2026-24084 | الف-۴۸۰۹۶۳۷۸۱ * | بالا | کامپوننت متنباز |
| CVE-2026-25259 | الف-۵۰۹۹۳۸۰۹۵ * | بالا | کامپوننت متنباز |
| CVE-2026-25260 | الف-۵۰۹۹۳۸۴۰۸ * | بالا | کامپوننت متنباز |
| CVE-2026-25275 | الف-۵۰۰۰۲۰۸۹۷ * | بالا | کامپوننت متنباز |
| CVE-2026-25288 | الف-۵۰۹۵۲۴۲۸۷ * | بالا | کامپوننت متنباز |
| CVE-2026-25294 | الف-۵۱۸۷۷۹۶۹۹ * | بالا | کامپوننت متنباز |
سوالات و پاسخهای رایج
این بخش به سوالات متداولی که ممکن است پس از خواندن این بولتن برای شما پیش بیاید، پاسخ میدهد.
۱. چگونه میتوانم تشخیص دهم که آیا دستگاه من برای رفع این مشکلات بهروزرسانی شده است یا خیر؟
برای آشنایی با نحوه بررسی سطح وصله امنیتی دستگاه، به بخش «بررسی و بهروزرسانی نسخه اندروید» مراجعه کنید.
- وصلههای امنیتی سطح 2026-09-01 یا بالاتر، تمام مشکلات مرتبط با سطح وصله امنیتی 2026-09-01 را برطرف میکنند.
تولیدکنندگان دستگاههایی که این بهروزرسانیها را ارائه میدهند، باید سطح رشته پچ را روی موارد زیر تنظیم کنند:
- [ro.build.version.security_patch]:[2026-09-01]
- [ro.build.version.security_patch]:[2026-09-05]
برای برخی از دستگاههای دارای اندروید ۱۰ یا بالاتر، بهروزرسانی سیستم گوگل پلی دارای رشته تاریخی است که با سطح وصله امنیتی ۲۰۲۶-۰۹-۰۱ مطابقت دارد. لطفاً برای جزئیات بیشتر در مورد نحوه نصب بهروزرسانیهای امنیتی به این مقاله مراجعه کنید.
۲. چرا این بولتن دو سطح وصله امنیتی دارد؟
این بولتن دارای دو سطح وصله امنیتی است تا شرکای اندروید انعطافپذیری لازم را برای رفع سریعتر زیرمجموعهای از آسیبپذیریهایی که در تمام دستگاههای اندروید مشابه هستند، داشته باشند. از شرکای اندروید درخواست میشود که تمام مشکلات موجود در این بولتن را برطرف کرده و از آخرین سطح وصله امنیتی استفاده کنند.
- دستگاههایی که از سطح وصله امنیتی 2026-09-01 استفاده میکنند، باید تمام مشکلات مرتبط با آن سطح وصله امنیتی و همچنین رفع مشکلات گزارش شده در بولتنهای امنیتی قبلی را شامل شوند.
- دستگاههایی که از سطح وصله امنیتی 2026-09-05 یا جدیدتر استفاده میکنند، باید تمام وصلههای مربوطه در این بولتن امنیتی (و بولتنهای امنیتی قبلی) را شامل شوند.
به شرکا توصیه میشود که اصلاحات مربوط به همه مشکلاتی که به آنها میپردازند را در یک بهروزرسانی واحد ارائه دهند.
۳. منظور از ورودیهای ستون Type چیست؟
ورودیهای ستون نوع جدول جزئیات آسیبپذیری، طبقهبندی آسیبپذیری امنیتی را نشان میدهند.
| اختصار | تعریف |
|---|---|
| آر سی ای | اجرای کد از راه دور |
| ای او پی | ارتقاء امتیاز |
| شناسه | افشای اطلاعات |
| داس | عدم ارائه خدمات |
| ناموجود | طبقه بندی موجود نیست |
۴. منظور از ورودیهای ستون منابع چیست؟
ورودیهای زیر ستون References در جدول جزئیات آسیبپذیری ممکن است حاوی پیشوندی باشند که سازمانی را که مقدار مرجع به آن تعلق دارد، مشخص میکند.
| پیشوند | مرجع |
|---|---|
| الف- | شناسه اشکال اندروید |
| کنترل کیفیت- | شماره مرجع کوالکام |
| م- | شماره مرجع مدیاتک |
| ن- | شماره مرجع NVIDIA |
| ب- | شماره مرجع Broadcom |
| یو- | شماره مرجع UNISOC |
۵. علامت * در کنار شناسه اشکال اندروید در ستون منابع به چه معناست؟
مشکلاتی که به صورت عمومی در دسترس نیستند، علامت * در کنار شناسه مرجع مربوطه دارند. بهروزرسانی مربوط به آن مشکل معمولاً در جدیدترین درایورهای باینری برای دستگاههای پیکسل موجود در سایت توسعهدهندگان گوگل موجود است.
۶. چرا آسیبپذیریهای امنیتی بین این بولتن و بولتنهای امنیتی دستگاه/شریک، مانند بولتن پیکسل، تقسیم شدهاند؟
آسیبپذیریهای امنیتی که در این بولتن امنیتی مستند شدهاند، برای اعلام آخرین سطح وصله امنیتی در دستگاههای اندروید الزامی هستند. آسیبپذیریهای امنیتی اضافی که در بولتنهای امنیتی دستگاه/شریک مستند شدهاند، برای اعلام سطح وصله امنیتی الزامی نیستند. تولیدکنندگان دستگاهها و چیپستهای اندروید نیز ممکن است جزئیات آسیبپذیری امنیتی خاص محصولات خود، مانند گوگل ، هواوی ، الجی ، موتورولا ، نوکیا یا سامسونگ ، را منتشر کنند.
نسخهها
| نسخه | تاریخ | یادداشتها |
|---|---|---|
| ۱.۰ | ۸ سپتامبر ۲۰۲۶ | بولتن منتشر شده |
محتوا و نمونه کدها در این صفحه مشمول پروانههای توصیفشده در پروانه محتوا هستند. جاوا و OpenJDK علامتهای تجاری یا علامتهای تجاری ثبتشده Oracle و/یا وابستههای آن هستند.
تاریخ آخرین بهروزرسانی 2026-09-10 بهوقت ساعت هماهنگ جهانی.