بولتن امنیتی اندروید - سپتامبر ۲۰۲۶

منتشر شده در ۸ سپتامبر ۲۰۲۶

این بولتن امنیتی اندروید حاوی جزئیاتی از آسیب‌پذیری‌های امنیتی است که دستگاه‌های اندروید را تحت تأثیر قرار می‌دهند. سطوح وصله امنیتی 2026-09-05 یا بالاتر، همه این مشکلات را برطرف می‌کنند. برای یادگیری نحوه بررسی سطح وصله امنیتی دستگاه، به بخش «بررسی و به‌روزرسانی نسخه اندروید» مراجعه کنید.

ظرف ۴۸ ساعت پس از انتشار اولیه این بولتن، ما وصله‌های کد منبع مربوطه را در مخزن پروژه متن‌باز اندروید (AOSP) منتشر خواهیم کرد. سپس این بولتن را با لینک‌های AOSP اصلاح خواهیم کرد.

شدیدترین این مشکلات، یک آسیب‌پذیری امنیتی بحرانی در مؤلفه سیستم است که می‌تواند منجر به اجرای کد از راه دور بدون نیاز به امتیازات اجرایی اضافی شود. برای بهره‌برداری نیازی به تعامل با کاربر نیست. ارزیابی شدت بر اساس تأثیری است که بهره‌برداری از این آسیب‌پذیری ممکن است بر روی دستگاه آسیب‌دیده داشته باشد، با فرض اینکه اقدامات کاهش‌دهنده آسیب‌پذیری پلتفرم و سرویس برای اهداف توسعه غیرفعال شده باشند یا با موفقیت دور زده شوند.

برای جزئیات بیشتر در مورد محافظت‌های پلتفرم امنیتی اندروید و Google Play Protect که امنیت پلتفرم اندروید را بهبود می‌بخشند، به بخش راهکارهای کاهش خطرات اندروید و Google Play Protect مراجعه کنید.

ما حداقل یک ماه قبل از انتشار بولتن، شرکای اندرویدی خود را از تمام مشکلات مطلع می‌کنیم.

راهکارهای کاهش خطرات اندروید و سرویس‌های گوگل

این خلاصه‌ای از راهکارهای کاهش خطرات ارائه شده توسط پلتفرم امنیتی اندروید و سرویس‌های محافظتی مانند Google Play Protect است. این قابلیت‌ها احتمال سوءاستفاده موفقیت‌آمیز از آسیب‌پذیری‌های امنیتی در اندروید را کاهش می‌دهند.

  • سوءاستفاده از بسیاری از مشکلات در اندروید با پیشرفت‌های نسخه‌های جدیدتر پلتفرم اندروید دشوارتر شده است. ما به همه کاربران توصیه می‌کنیم در صورت امکان، آخرین نسخه اندروید را به‌روزرسانی کنند.
  • تیم امنیتی اندروید به طور فعال از طریق Google Play Protect سوءاستفاده‌ها را رصد می‌کند و به کاربران در مورد برنامه‌های بالقوه مضر هشدار می‌دهد. Google Play Protect به طور پیش‌فرض در دستگاه‌هایی با سرویس‌های موبایل گوگل فعال است و به ویژه برای کاربرانی که برنامه‌ها را از خارج از Google Play نصب می‌کنند، بسیار مهم است.

جزئیات آسیب‌پذیری سطح وصله امنیتی ۰۱-۰۹-۲۰۲۶

در بخش‌های زیر، جزئیات مربوط به هر یک از آسیب‌پذیری‌های امنیتی که در سطح وصله 2026-09-01 اعمال می‌شوند را ارائه می‌دهیم. آسیب‌پذیری‌ها بر اساس مؤلفه‌ای که تحت تأثیر قرار می‌دهند، گروه‌بندی شده‌اند. مشکلات در جداول زیر شرح داده شده‌اند و شامل شناسه CVE، منابع مرتبط، نوع آسیب‌پذیری ، شدت و نسخه‌های به‌روزرسانی‌شده AOSP (در صورت وجود) می‌شوند. در صورت وجود، تغییر عمومی که به مشکل پرداخته است را به شناسه اشکال، مانند فهرست تغییرات AOSP، پیوند می‌دهیم. هنگامی که چندین تغییر مربوط به یک اشکال واحد باشد، ارجاعات اضافی به اعداد بعد از شناسه اشکال پیوند داده می‌شوند. دستگاه‌های دارای اندروید 10 و بالاتر ممکن است به‌روزرسانی‌های امنیتی و همچنین به‌روزرسانی‌های سیستم Google Play را دریافت کنند.

زمان اجرای اندروید

آسیب‌پذیری موجود در این بخش می‌تواند منجر به افزایش سطح دسترسی محلی بدون نیاز به مجوزهای اجرایی اضافی شود. برای بهره‌برداری از این آسیب‌پذیری نیازی به تعامل با کاربر نیست.
سی وی ای منابع نوع شدت نسخه‌های AOSP به‌روزرسانی‌شده
CVE-2026-28664 الف-۴۸۹۶۷۵۴۱۳ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷

چارچوب

شدیدترین آسیب‌پذیری در این بخش می‌تواند منجر به افزایش امتیاز از راه دور بدون نیاز به امتیازات اجرایی اضافی شود. برای بهره‌برداری نیازی به تعامل با کاربر نیست.
سی وی ای منابع نوع شدت نسخه‌های AOSP به‌روزرسانی‌شده
CVE-2026-28666 الف-۵۰۱۴۴۷۷۷۸ ای او پی بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-55273 الف-۵۲۴۷۶۷۰۴۸ ای او پی بحرانی ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-49932 الف-۵۱۳۵۸۱۶۸۴ داس بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28609 الف-۴۸۵۳۷۷۴۴ آر سی ای بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2025-48564 الف-۴۰۳۵۶۵۶۵۰ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2025-48566 الف-۳۹۷۲۱۶۶۳۸ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-0010 الف-۳۷۹۶۹۵۵۹۶ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2026-0065 الف-۴۶۴۵۲۶۴۵۸ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2026-28572 الف-۴۸۴۸۴۴۳۸۰ ای او پی بالا ۱۶-qpr2
CVE-2026-28594 الف-۴۹۸۷۲۰۷۲۶ ای او پی بالا ۱۶-qpr2، ۱۷
CVE-2026-28599 الف-۴۸۷۱۴۷۲۴۹ ای او پی بالا ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28607 الف-۴۸۹۲۲۵۲۷۵ ای او پی بالا ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28612 الف-۴۷۵۵۴۲۴۴۱ ای او پی بالا ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28614 الف-۴۸۶۳۸۵۴۵۹ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28620 الف-۴۷۷۰۲۴۳۴۵ ای او پی بالا ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28631 الف-۴۶۱۵۰۰۷۰۶ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28642 الف-۴۶۰۷۷۸۸۷۵ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2026-28644 الف-۴۷۱۷۹۷۵۷۵ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2026-28650 الف-۴۹۳۷۱۴۵۲۰ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28655 الف-۴۷۷۲۷۸۷۵۲ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28656 الف-۴۶۳۳۶۴۹۰۱ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2026-28657 الف-۴۹۸۹۱۶۱۳۸ ای او پی بالا ۱۶-qpr2، ۱۷
CVE-2026-28658 الف-۵۰۷۵۷۵۸۷۱ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28663 الف-۴۹۲۸۶۷۲۰۶ ای او پی بالا ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-45518 الف-۳۹۳۳۷۷۰۱۷۷ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-45528 الف-۵۰۴۵۷۳۵۷۷ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-49887 الف-۴۸۰۹۷۶۲۲۱ ای او پی بالا ۱۶-qpr2، ۱۷
CVE-2026-58874 الف-۴۵۹۴۶۰۹۵۱ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2026-0054 الف-۴۶۷۶۸۴۷۵۵ شناسه بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2026-28602 الف-۴۶۶۳۷۹۰۸ شناسه بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28660 الف-۴۹۸۵۸۴۸۷ شناسه بالا ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-45521 الف-۴۹۱۷۴۸۲۹۸ شناسه بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-55290 الف-۴۹۹۰۹۱۴۸۷ شناسه بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28584 الف-۴۷۲۲۶۹۹۵۴ داس بالا ۱۶-qpr2، ۱۷
CVE-2026-28596 الف-۴۸۰۹۷۵۱۶۵ داس بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2026-28633 الف-۴۳۰۲۸۴۵۹۴ داس بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-45527 الف-۵۰۳۵۵۰۲۵۷ داس بالا ۱۵، ۱۶، ۱۶-qpr2، ۱۷

سیستم

شدیدترین آسیب‌پذیری در این بخش می‌تواند منجر به اجرای کد از راه دور بدون نیاز به امتیازات اجرایی اضافی شود. برای بهره‌برداری نیازی به تعامل با کاربر نیست.
سی وی ای منابع نوع شدت نسخه‌های AOSP به‌روزرسانی‌شده
CVE-2026-28604 الف-۴۹۹۰۵۳۵۰۰ آر سی ای بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28618 الف-۴۹۲۴۹۲۰۲۸ آر سی ای بحرانی ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28639 الف-۵۰۸۳۸۹۷۰۳ آر سی ای بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28662 الف-۴۹۵۶۵۲۸۸۲ آر سی ای بحرانی ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-49882 الف-۵۰۳۵۵۳۸۶۶ آر سی ای بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-49884 الف-۵۰۳۵۵۷۱۸۵ آر سی ای بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-49919 الف-۵۰۳۵۵۶۳۰۱ آر سی ای بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-49921 الف-۵۰۳۵۵۴۴۹۰۰ آر سی ای بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-27280 الف-۴۹۱۵۴۳۳۵۴ ای او پی بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2026-28590 الف-۴۸۳۱۲۶۵۵۲ ای او پی بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2026-33636 الف-۴۹۶۶۱۶۰۲۷ ای او پی بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-45515 الف-۵۰۳۵۵۴۱۶۵ ای او پی بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-45531 الف-۵۰۸۶۴۵۹۷۵ ای او پی بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-49879 الف-۵۰۳۵۴۴۵۲۲ ای او پی بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-49918 الف-۵۱۱۸۲۱۷۳۱ ای او پی بحرانی ۱۶-qpr2، ۱۷
CVE-2026-49927 الف-۵۱۱۶۴۰۹۰۵ ای او پی بحرانی ۱۶-qpr2، ۱۷
CVE-2026-55277 الف-۵۲۴۸۲۰۴۲۴ ای او پی بحرانی ۱۶-qpr2، ۱۷
CVE-2026-55285 الف-۵۲۲۳۷۴۶۵۹ ای او پی بحرانی ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-58820 الف-۵۲۲۳۶۶۲۶۸ ای او پی بحرانی ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-58823 الف-۵۲۲۳۷۶۰۸ ای او پی بحرانی ۱۷
CVE-2026-28653 الف-۵۰۸۳۸۹۰۵۵ داس بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-49926 الف-۵۱۳۸۳۲۲۲۴۹ داس بحرانی ۱۶-qpr2، ۱۷
CVE-2026-55256 الف-۵۱۳۵۸۱۳۸۹ داس بحرانی ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-58822 الف-۵۰۶۱۰۹۱۷۴ آر سی ای بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2025-48565 الف-۴۰۷۷۶۳۷۷۲ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-0008 الف-۴۳۳۲۵۲۴۲۳ ای او پی بالا ۱۶، ۱۶-qpr2
CVE-2026-0084 الف-۴۷۳۸۱۴۶۷۵ ای او پی بالا ۱۶، ۱۶-qpr2
CVE-2026-28583 الف-۴۸۶۵۹۷۴۴۵ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2026-28600 الف-۴۹۰۶۰۵۰۰۷ ای او پی بالا ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28603 الف-۴۹۱۲۵۳۳۵۳ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28606 الف-۴۹۵۵۴۳۵۵۹ ای او پی بالا ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28611 الف-۴۹۷۵۴۴۸۰۸ ای او پی بالا ۱۵، ۱۶
CVE-2026-28624 الف-۴۹۴۵۸۵۶۶۸ ای او پی بالا ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28634 الف-۴۷۱۷۹۶۶۲۶ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28636 الف-۴۸۴۱۴۸۹۴۹ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2026-28668 الف-۵۰۱۵۴۱۹۹۸ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-45520 الف-۴۹۰۲۸۶۹۸۶ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-45529 الف-۴۱۸۷۷۶۱۸۷ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-49881 الف-۵۰۱۱۵۵۲۴۴ ای او پی بالا ۱۷
CVE-2026-49913 الف-۵۰۵۴۵۲۹۹ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-55294 الف-۵۰۵۰۰۰۶۵۱ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-58839 الف-۴۶۶۰۹۱۳۰۴ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2
CVE-2026-28581 الف-۴۷۹۵۱۵۵۵ شناسه بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28582 الف-۴۸۷۵۲۲۳۵۳ شناسه بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28622 الف-۴۸۴۹۲۸۴۱۶ شناسه بالا ۱۷
CVE-2026-28623 الف-۴۹۴۶۹۸۷۱۴ شناسه بالا ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28627 الف-۴۵۵۵۶۶۳۳۱ شناسه بالا ۱۶-qpr2، ۱۷
CVE-2026-28630 الف-۴۸۸۲۳۳۶۳۲ شناسه بالا ۱۷
CVE-2026-28638 الف-۴۷۰۲۶۰۳۵۷ شناسه بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28652 الف-۴۹۲۶۸۳۶۸۴ شناسه بالا ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28671 الف-۳۹۵۶۴۰۲۹۴ شناسه بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-45517 الف-۴۷۱۷۹۶۹۹ شناسه بالا ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-45519 الف-۴۷۱۷۹۷۰۶۲ شناسه بالا ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-45525 الف-۴۷۰۲۶۵۷۲۶ شناسه بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-49895 الف-۵۰۳۵۵۱۰۴۶ شناسه بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28617 الف-۴۹۸۷۹۲۹۱۴ داس بالا ۱۵، ۱۶، ۱۶-qpr2، ۱۷

جادوگر راه اندازی

این آسیب‌پذیری بر اجزای Setup Wizard تأثیر می‌گذارد و جزئیات بیشتر مستقیماً از Setup Wizard در دسترس است. ارزیابی شدت این مشکل مستقیماً توسط Setup Wizard ارائه می‌شود.

سی وی ای منابع شدت زیرمولفه
CVE-2026-28616
الف-۴۸۳۹۲۳۵۲۵ * بالا اس‌یو دبلیو

به‌روزرسانی‌های سیستم گوگل پلی

مسائل زیر در اجزای پروژه Mainline گنجانده شده است.

زیرمولفه سی وی ای
هنر CVE-2026-28664
اجزای چارچوب رسانه شناسه‌های CVE-2026-28609، CVE-2026-45527
رابط کاربری اسناد CVE-2026-28636
کدک‌های رسانه‌ای شناسه‌های CVE-2026-28618، CVE-2026-55294
ارائه دهنده رسانه CVE-2026-28622، CVE-2026-28638، CVE-2026-28671، CVE-2026-45517، CVE-2026-45519، CVE-2026-45525
تلفن‌کور شناسه‌های CVE-2026-28581، CVE-2026-49881
اینترنت پرسرعت (UWB) شناسه‌های CVE-2026-28623، CVE-2026-28652
وای فای CVE-2026-28617، CVE-2026-28662، CVE-2026-49895
adbd CVE-2026-28604

جزئیات آسیب‌پذیری سطح وصله امنیتی 2026-09-05

در بخش‌های زیر، جزئیات مربوط به هر یک از آسیب‌پذیری‌های امنیتی که در سطح وصله 2026-09-05 اعمال می‌شوند را ارائه می‌دهیم. آسیب‌پذیری‌ها بر اساس مؤلفه‌ای که تحت تأثیر قرار می‌دهند، گروه‌بندی شده‌اند. مشکلات در جداول زیر شرح داده شده‌اند و شامل شناسه CVE، ارجاعات مرتبط، نوع آسیب‌پذیری ، شدت و نسخه‌های به‌روزرسانی‌شده AOSP (در صورت وجود) می‌شوند. در صورت وجود، تغییر عمومی که به مشکل پرداخته است را به شناسه اشکال، مانند فهرست تغییرات AOSP، پیوند می‌دهیم. هنگامی که چندین تغییر مربوط به یک اشکال واحد باشد، ارجاعات اضافی به اعداد بعد از شناسه اشکال پیوند داده می‌شوند.

تلویزیون

شدیدترین آسیب‌پذیری در این بخش می‌تواند منجر به افزایش سطح دسترسی محلی بدون نیاز به مجوزهای اجرایی اضافی شود. برای بهره‌برداری از این آسیب‌پذیری نیازی به تعامل با کاربر نیست.

سی وی ای منابع نوع شدت نسخه‌های AOSP به‌روزرسانی‌شده
CVE-2026-28593 الف-۳۸۸۲۷۲۶۲۴ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28613 الف-۳۲۹۲۳۳۰۱۵ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷
CVE-2026-28626 الف-۳۳۲۸۸۳۸۱۶ ای او پی بالا ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷

هسته

شدیدترین آسیب‌پذیری در این بخش می‌تواند منجر به افزایش امتیاز از راه دور بدون نیاز به امتیازات اجرایی اضافی شود. برای بهره‌برداری نیازی به تعامل با کاربر نیست.

سی وی ای منابع نوع شدت زیرمولفه
CVE-2026-31629 الف-۴۹۹۳۵۰۳۰۲
هسته بالادستی [ 2 ]
ای او پی بحرانی ان اف سی
CVE-2026-58846 الف-۵۰۸۷۰۳۵۲۹
هسته بالادستی
ای او پی بحرانی ماشین مجازی مبتنی بر هسته محافظت‌شده
CVE-2026-58848 الف-۵۰۸۷۰۳۳۹۵
هسته بالادستی
ای او پی بحرانی ماشین مجازی مبتنی بر هسته محافظت‌شده
CVE-2026-58941 الف-۵۰۸۷۰۳۵۸۳
هسته بالادستی [ 2 ]
ای او پی بحرانی ماشین مجازی مبتنی بر هسته محافظت‌شده
CVE-2026-43049 الف-۴۸۲۹۹۲۲۴۶
هسته بالادستی [ 2 ]
ای او پی بالا دستگاه رابط انسانی

اجزای هسته

آسیب‌پذیری موجود در این بخش می‌تواند منجر به اجرای کد از راه دور بدون نیاز به امتیازات اجرایی اضافی شود. برای بهره‌برداری از این آسیب‌پذیری نیازی به تعامل با کاربر نیست.

سی وی ای منابع نوع شدت زیرمولفه
CVE-2026-52993 الف-۵۰۰۰۲۲۷۹۹
هسته بالادستی [ 2 ]
آر سی ای بحرانی ارتباط شفاف بین فرآیندها

اجزای بازو

این آسیب‌پذیری‌ها بر اجزای Arm تأثیر می‌گذارند و جزئیات بیشتر مستقیماً از Arm در دسترس است. ارزیابی شدت این مشکلات مستقیماً توسط Arm ارائه می‌شود.

سی وی ای منابع شدت زیرمولفه
CVE-2026-0001
الف-۴۶۶۳۷۷۹۸۳ * بالا مالی
CVE-2026-5729
الف-۵۲۷۰۲۹۸۷۳ * بالا مالی
CVE-2026-7476
الف-۵۲۷۰۴۳۸۷۲ * بالا مالی
CVE-2026-7477
الف-۵۲۵۷۷۳۷۳۲ * بالا مالی
CVE-2026-12285
الف-۵۲۵۷۷۰۶۴ * بالا مالی
CVE-2026-12387
الف-۵۲۵۷۸۲۶۳ * بالا مالی

فناوری‌های تخیل

این آسیب‌پذیری‌ها بر اجزای Imagination Technologies تأثیر می‌گذارند و جزئیات بیشتر مستقیماً از Imagination Technologies در دسترس است. ارزیابی شدت این مشکلات مستقیماً توسط Imagination Technologies ارائه می‌شود.

سی وی ای منابع شدت زیرمولفه
CVE-2026-21732
الف-۴۶۸۲۴۸۰۲۱ * بالا پردازنده گرافیکی PowerVR
CVE-2026-21733
الف-۴۸۳۵۸۲۷۲۰ * بالا پردازنده گرافیکی PowerVR
CVE-2026-22164
الف-۴۸۹۷۹۵۷۷۵ * بالا پردازنده گرافیکی PowerVR
CVE-2026-22166
الف-۴۹۲۰۸۲۶۹۵ * بالا پردازنده گرافیکی PowerVR
CVE-2026-34192
الف-۴۹۱۰۴۰۶۹۶ * بالا پردازنده گرافیکی PowerVR
CVE-2026-34193
الف-۴۹۶۲۴۵۳۷۰ * بالا پردازنده گرافیکی PowerVR
CVE-2026-34194
الف-۴۸۹۹۷۹۳۳۷ * بالا پردازنده گرافیکی PowerVR
CVE-2026-34195
الف-۴۹۹۰۴۵۹۲ * بالا پردازنده گرافیکی PowerVR
CVE-2026-34196
الف-۵۰۸۲۷۲۰۰۲ * بالا پردازنده گرافیکی PowerVR
CVE-2026-41156
الف-۴۹۱۰۲۴۳۷۵ * بالا پردازنده گرافیکی PowerVR
CVE-2026-41157
الف-۴۹۶۲۶۹۸۹۳ * بالا پردازنده گرافیکی PowerVR
CVE-2026-41158
الف-۴۹۹۰۴۵۹۸ * بالا پردازنده گرافیکی PowerVR
CVE-2026-45195
الف-۵۰۵۴۹۲۴۵۳ * بالا پردازنده گرافیکی PowerVR
CVE-2026-45196
الف-۵۰۵۴۸۸۲۰۴ * بالا پردازنده گرافیکی PowerVR
CVE-2026-45197
الف-۵۰۵۸۰۶۵۰۰ * بالا پردازنده گرافیکی PowerVR
CVE-2026-45198
الف-۵۰۵۴۷۱۰۹۱ * بالا پردازنده گرافیکی PowerVR
CVE-2026-45200
الف-۵۰۵۴۹۰۲۰۴ * بالا پردازنده گرافیکی PowerVR
CVE-2026-45202
الف-۵۲۴۲۲۰۱۲۱ * بالا پردازنده گرافیکی PowerVR
CVE-2026-45203
الف-۵۱۵۴۷۸۰۰۴ * بالا پردازنده گرافیکی PowerVR
CVE-2026-49743
الف-۵۰۵۸۰۱۳۲۴ * بالا پردازنده گرافیکی PowerVR
CVE-2026-49744
الف-۵۱۸۷۵۱۶۰۴ * بالا پردازنده گرافیکی PowerVR
CVE-2026-49745
الف-۵۱۸۷۰۹۸۶ * بالا پردازنده گرافیکی PowerVR
CVE-2026-49746
الف-۵۰۵۴۸۶۴۶۴ * بالا پردازنده گرافیکی PowerVR
CVE-2026-7639
الف-۵۰۵۴۸۶۰۴۳ * بالا پردازنده گرافیکی PowerVR
CVE-2026-21734
الف-۴۷۳۸۵۲۵۸ * بالا پردازنده گرافیکی PowerVR

اجزای مدیاتک

این آسیب‌پذیری‌ها بر اجزای مدیاتک تأثیر می‌گذارند و جزئیات بیشتر مستقیماً از مدیاتک در دسترس است. ارزیابی شدت این مشکلات مستقیماً توسط مدیاتک ارائه می‌شود.

سی وی ای منابع شدت زیرمولفه
CVE-2026-20458
الف-۵۰۹۳۰۵۹۱۲
M-MOLY01402160 *
بالا مودم
CVE-2026-20464
الف-۵۱۸۵۶۶۴۵۳
M-ALPS11104718 *
بالا رمزگشای hevc
CVE-2026-20467
الف-۵۱۸۵۶۴۵۴۴
M-AUTO00837766 *
بالا آپوسیس
CVE-2026-20468
الف-۵۱۸۵۹۵۸۶۲
M-AUTO00833804 *
بالا آپوسیس
CVE-2026-20469
الف-۵۱۸۶۰۱۹۱۹
M-AUTO00834868 *
بالا trusted_mem
CVE-2026-20473
الف-۵۱۸۶۱۰۷۵۲
M-ALPS11019722 *
بالا نمایش
CVE-2026-20474
الف-۵۱۸۶۰۱۹۲٠
M-ALPS11019183 *
بالا نمایش
CVE-2026-20475
الف-۵۱۸۶۰۱۹۲۲
M-ALPS11004276 *
بالا نمایش
CVE-2026-20477
الف-۵۱۸۶۰۶۰۹۸
M-ALPS11009963 *
بالا نمایش
CVE-2026-20481
الف-۵۱۸۶۰۱۹۲۳
M-ALPS10965373 *
بالا جن زون
CVE-2026-20497
الف-۵۲۷۶۱۷۰۸۷
M-ALPS10965550 *
M-ALPS11393405 *
بالا جن زون
CVE-2026-20501
الف-۵۲۸۲۱۱۰۶۶
M-ALPS11262030 *
بالا وی دی سی
CVE-2026-20502
الف-۵۲۸۲۰۹۸۵۸
M-ALPS11262030 *
بالا وی دی سی
CVE-2026-20460
الف-۵۰۹۳۰۵۹۱۳
M-MOLY01811421 *
بالا مودم
CVE-2026-20457
الف-۵۰۹۳۰۵۹۱۱
M-MOLY01826924 *
بالا مودم
CVE-2026-20459
الف-۵۰۹۳۱۹۲۸۴
M-MOLY01816800 *
بالا مودم
CVE-2026-20461
الف-۵۰۹۳۱۹۲۸۶
M-MOLY01267281 *
M-MOLY01318201 *
بالا مودم
CVE-2026-20479
الف-۵۱۸۶۱۰۷۵۵
M-MOLY00741071 *
بالا مودم
CVE-2026-20500
الف-۵۲۸۲۰۹۸۵۷
M-MOLY01810811 *
بالا مودم
CVE-2026-20503
الف-۵۲۸۲۱۱۰۶۷
M-MOLY01371002 *
بالا مودم
CVE-2026-20504
الف-۵۲۸۲۱۱۰۷۰
M-MOLY00755024 *
بالا مودم

تسینگتنگ میکرو

این آسیب‌پذیری اجزای Tsingteng Micro را تحت تأثیر قرار می‌دهد و جزئیات بیشتر مستقیماً از Tsingteng Micro در دسترس است. ارزیابی شدت این مشکل مستقیماً توسط Tsingteng Micro ارائه شده است.

سی وی ای منابع شدت زیرمولفه
CVE-2025-48651
الف-۵۲۹۸۷۶۵۴۷ * بالا استرانگ باکس

اجزای یونی‌سوک

این آسیب‌پذیری‌ها بر اجزای Unisoc تأثیر می‌گذارند و جزئیات بیشتر مستقیماً از Unisoc در دسترس است. ارزیابی شدت این مشکلات مستقیماً توسط Unisoc ارائه می‌شود.

سی وی ای منابع شدت زیرمولفه
CVE-2026-4967
الف-۵۰۸۰۷۴۲۴۳
U-3304745 *
بالا مودم
CVE-2026-21548
الف-۵۱۷۳۵۳۳۰
U-3293610 *
بالا مودم
CVE-2026-21549
الف-۵۱۷۳۱۶۵۳۰
U-3379435 *
بالا مودم
CVE-2026-21550
الف-۵۱۷۳۷۱۳۲
U-3379437 *
بالا مودم
CVE-2026-21551
الف-۵۱۷۳۶۰۵۲۴
یو-۳۳۷۹۴۴۴ *
بالا مودم
CVE-2026-21552
الف-۵۱۷۳۶۰۵۲۵
یو-۳۳۷۹۴۴۸ *
بالا مودم
CVE-2026-21553
الف-۵۱۷۳۷۱۳۲
یو-۳۳۷۹۴۵۷ *
بالا مودم

اجزای کوالکام

این آسیب‌پذیری‌ها بر اجزای کوالکام تأثیر می‌گذارند و با جزئیات بیشتر در بولتن امنیتی یا هشدار امنیتی کوالکام شرح داده شده‌اند. ارزیابی شدت این مشکلات مستقیماً توسط کوالکام ارائه می‌شود.

سی وی ای منابع شدت زیرمولفه
CVE-2026-24087
الف-۵۱۰۳۳۶۶۹۴
کنترل کیفیت-CR#4409501
بالا امنیت
CVE-2026-24088
الف-۴۸۹۰۸۱۰۷۶
کنترل کیفیت-CR#4409568
بالا امنیت
CVE-2026-24090
الف-۴۸۹۰۷۹۹۸۶
کنترل کیفیت-CR#4384595
بالا امنیت
CVE-2026-24091
الف-۴۸۹۰۷۹۵۶۵
کنترل کیفیت-CR#4416730
بالا امنیت
CVE-2026-24092
الف-۴۸۹۰۸۰۴۶۵
کنترل کیفیت-CR#4416731
بالا امنیت

اجزای متن‌باز کوالکام

این آسیب‌پذیری‌ها بر اجزای متن‌باز کوالکام تأثیر می‌گذارند و با جزئیات بیشتر در بولتن امنیتی یا هشدار امنیتی کوالکام شرح داده شده‌اند. ارزیابی شدت این مشکلات مستقیماً توسط کوالکام ارائه می‌شود.

سی وی ای منابع شدت زیرمولفه
CVE-2026-25289
الف-۵۰۹۵۲۴۲۰۴ * بحرانی کامپوننت متن‌باز
CVE-2026-21383
الف-۴۷۳۵۲۳۶۸۱ * بالا کامپوننت متن‌باز
CVE-2026-24079
الف-۴۸۰۹۶۳۵۸۰ * بالا کامپوننت متن‌باز
CVE-2026-24080
الف-۴۸۰۹۶۲۵۶۶ * بالا کامپوننت متن‌باز
CVE-2026-24081
الف-۴۸۰۹۶۳۴۳۳ * بالا کامپوننت متن‌باز
CVE-2026-24084
الف-۴۸۰۹۶۳۷۸۱ * بالا کامپوننت متن‌باز
CVE-2026-25259
الف-۵۰۹۹۳۸۰۹۵ * بالا کامپوننت متن‌باز
CVE-2026-25260
الف-۵۰۹۹۳۸۴۰۸ * بالا کامپوننت متن‌باز
CVE-2026-25275
الف-۵۰۰۰۲۰۸۹۷ * بالا کامپوننت متن‌باز
CVE-2026-25288
الف-۵۰۹۵۲۴۲۸۷ * بالا کامپوننت متن‌باز
CVE-2026-25294
الف-۵۱۸۷۷۹۶۹۹ * بالا کامپوننت متن‌باز

سوالات و پاسخ‌های رایج

این بخش به سوالات متداولی که ممکن است پس از خواندن این بولتن برای شما پیش بیاید، پاسخ می‌دهد.

۱. چگونه می‌توانم تشخیص دهم که آیا دستگاه من برای رفع این مشکلات به‌روزرسانی شده است یا خیر؟

برای آشنایی با نحوه بررسی سطح وصله امنیتی دستگاه، به بخش «بررسی و به‌روزرسانی نسخه اندروید» مراجعه کنید.

  • وصله‌های امنیتی سطح 2026-09-01 یا بالاتر، تمام مشکلات مرتبط با سطح وصله امنیتی 2026-09-01 را برطرف می‌کنند.

تولیدکنندگان دستگاه‌هایی که این به‌روزرسانی‌ها را ارائه می‌دهند، باید سطح رشته پچ را روی موارد زیر تنظیم کنند:

  • [ro.build.version.security_patch]:[2026-09-01]
  • [ro.build.version.security_patch]:[2026-09-05]

برای برخی از دستگاه‌های دارای اندروید ۱۰ یا بالاتر، به‌روزرسانی سیستم گوگل پلی دارای رشته تاریخی است که با سطح وصله امنیتی ۲۰۲۶-۰۹-۰۱ مطابقت دارد. لطفاً برای جزئیات بیشتر در مورد نحوه نصب به‌روزرسانی‌های امنیتی به این مقاله مراجعه کنید.

۲. چرا این بولتن دو سطح وصله امنیتی دارد؟

این بولتن دارای دو سطح وصله امنیتی است تا شرکای اندروید انعطاف‌پذیری لازم را برای رفع سریع‌تر زیرمجموعه‌ای از آسیب‌پذیری‌هایی که در تمام دستگاه‌های اندروید مشابه هستند، داشته باشند. از شرکای اندروید درخواست می‌شود که تمام مشکلات موجود در این بولتن را برطرف کرده و از آخرین سطح وصله امنیتی استفاده کنند.

  • دستگاه‌هایی که از سطح وصله امنیتی 2026-09-01 استفاده می‌کنند، باید تمام مشکلات مرتبط با آن سطح وصله امنیتی و همچنین رفع مشکلات گزارش شده در بولتن‌های امنیتی قبلی را شامل شوند.
  • دستگاه‌هایی که از سطح وصله امنیتی 2026-09-05 یا جدیدتر استفاده می‌کنند، باید تمام وصله‌های مربوطه در این بولتن امنیتی (و بولتن‌های امنیتی قبلی) را شامل شوند.

به شرکا توصیه می‌شود که اصلاحات مربوط به همه مشکلاتی که به آنها می‌پردازند را در یک به‌روزرسانی واحد ارائه دهند.

۳. منظور از ورودی‌های ستون Type چیست؟

ورودی‌های ستون نوع جدول جزئیات آسیب‌پذیری، طبقه‌بندی آسیب‌پذیری امنیتی را نشان می‌دهند.

اختصار تعریف
آر سی ای اجرای کد از راه دور
ای او پی ارتقاء امتیاز
شناسه افشای اطلاعات
داس عدم ارائه خدمات
ناموجود طبقه بندی موجود نیست

۴. منظور از ورودی‌های ستون منابع چیست؟

ورودی‌های زیر ستون References در جدول جزئیات آسیب‌پذیری ممکن است حاوی پیشوندی باشند که سازمانی را که مقدار مرجع به آن تعلق دارد، مشخص می‌کند.

پیشوند مرجع
الف- شناسه اشکال اندروید
کنترل کیفیت- شماره مرجع کوالکام
م- شماره مرجع مدیاتک
ن- شماره مرجع NVIDIA
ب- شماره مرجع Broadcom
یو- شماره مرجع UNISOC

۵. علامت * در کنار شناسه اشکال اندروید در ستون منابع به چه معناست؟

مشکلاتی که به صورت عمومی در دسترس نیستند، علامت * در کنار شناسه مرجع مربوطه دارند. به‌روزرسانی مربوط به آن مشکل معمولاً در جدیدترین درایورهای باینری برای دستگاه‌های پیکسل موجود در سایت توسعه‌دهندگان گوگل موجود است.

۶. چرا آسیب‌پذیری‌های امنیتی بین این بولتن و بولتن‌های امنیتی دستگاه/شریک، مانند بولتن پیکسل، تقسیم شده‌اند؟

آسیب‌پذیری‌های امنیتی که در این بولتن امنیتی مستند شده‌اند، برای اعلام آخرین سطح وصله امنیتی در دستگاه‌های اندروید الزامی هستند. آسیب‌پذیری‌های امنیتی اضافی که در بولتن‌های امنیتی دستگاه/شریک مستند شده‌اند، برای اعلام سطح وصله امنیتی الزامی نیستند. تولیدکنندگان دستگاه‌ها و چیپست‌های اندروید نیز ممکن است جزئیات آسیب‌پذیری امنیتی خاص محصولات خود، مانند گوگل ، هواوی ، ال‌جی ، موتورولا ، نوکیا یا سامسونگ ، را منتشر کنند.

نسخه‌ها

نسخه تاریخ یادداشت‌ها
۱.۰ ۸ سپتامبر ۲۰۲۶ بولتن منتشر شده