این «خبرنامه امنیتی Android» حاوی جزئیات آسیبپذیریهای امنیتی است که بر دستگاههای Android تأثیر میگذارند. سطوح وصله امنیتی ۲۰۲۶-۱۰-۰۱ یا بالاتر همه این مشکلات را برطرف میکند. برای آشنایی با نحوه بررسی سطح وصله امنیتی دستگاه، به بررسی و بهروزرسانی نسخه Android مراجعه کنید.
وصلههای کد منبع برای این مشکلات در مخزن «پروژه منبع باز Android» (AOSP) منتشر شده است و از این بولتن پیوند داده شده است. این بولتن همچنین شامل پیوندهایی به وصلههای خارج از AOSP است.
جدیترین این مشکلات آسیبپذیری امنیتی بحرانی در عنصر «سیستم» است که میتواند منجر به ارتقای محلی امتیاز بدون نیاز به امتیازهای اجرای اضافی شود. برای بهرهبرداری، تعامل کاربر لازم نیست. ارزیابی شدت براساس تأثیری است که بهرهبرداری از آسیبپذیری احتمالاً بر دستگاه تحتتأثیر قرارگرفته خواهد داشت، با این فرض که اقدامات کاهشی پلاتفرم و سرویس برای اهداف توسعه خاموش شده باشند یا با موفقیت دور زده شده باشند.
برای جزئیات بیشتر درباره محافظتهای پلاتفرم امنیتی Android و «سپر ایمنی Google Play» که امنیت پلاتفرم Android را بهبود میبخشند، به بخش اقدامات کاهشی Android و «سپر ایمنی Google Play» مراجعه کنید.
حداقل یک ماه قبلاز انتشار بولتن، همه مشکلات را به شرکای Android خود اطلاع میدهیم.
اقدامات کاهشی سرویسهای Android و Google
این خلاصه اقدامات کاهشی ارائهشده توسط پلاتفرم امنیتی Android و محافظتهای سرویس مثل سپر ایمنی Google Play است. این قابلیتها احتمال بهرهجویی موفقیتآمیز از آسیبپذیریهای امنیتی در Android را کاهش میدهد.
- بهرهجویی برای بسیاری از مشکلات در Android با بهبودهای نسخههای جدیدتر پلاتفرم Android دشوارتر شده است. توصیه میکنیم همه کاربران درصورت امکان به جدیدترین نسخه Android بهروزرسانی کنند.
- تیم امنیت Android ازطریق سپر ایمنی Google Play بهطور فعال بر سوءاستفاده نظارت میکند و درباره برنامههای بالقوه مضر به کاربران هشدار میدهد. «سپر ایمنی Google Play» بهطور پیشفرض در دستگاههای دارای سرویسهای Google Mobile فعال است و بهویژه برای کاربرانی که برنامهها را از خارج از Google Play نصب میکنند اهمیت دارد.
جزئیات آسیبپذیری سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱
در بخشهای زیر، جزئیات مربوط به هریک از آسیبپذیریهای امنیتی مربوط به سطح وصله ۲۰۲۶-۱۰-۰۱ را ارائه میدهیم. آسیبپذیریها تحت مؤلفهای که بر آن تأثیر میگذارند گروهبندی میشوند. مشکلات در جدولهای زیر شرح داده شده است و شامل «شناسه CVE»، مرجعهای مرتبط، نوع آسیبپذیری، شدت، و نسخههای بهروزشده AOSP (درصورت وجود) میشود. وقتی دردسترس باشد، تغییر عمومیای را که به مشکل رسیدگی کرده است به شناسه اشکال پیوند میدهیم، مثل فهرست تغییرات AOSP. وقتی چندین تغییر به یک اشکال مربوط باشد، مرجعهای اضافی به شمارههای پساز شناسه اشکال پیوند داده میشوند. دستگاههای دارای Android 10 و نسخههای بالاتر ممکن است بهروزرسانیهای امنیتی و همچنین بهروزرسانیهای سیستم Google Play را دریافت کنند.
Framework
آسیبپذیرترین مورد در این بخش میتواند منجر به محرومسازی از سرویس ازراهدور بدون نیاز به امتیازات اجرای اضافی شود. برای بهرهبرداری، تعامل کاربر لازم نیست.
| CVE | مرجعها | نوع | شدت | نسخههای بهروزشده AOSP |
|---|---|---|---|---|
| CVE-2026-58865 | A-513582756 | DoS | مهم | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-55270 | A-517377154 | EoP | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-58815 | A-514726373 | EoP | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-58841 | A-515034370 | EoP | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-58854 | A-514727559 | EoP | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-58856 | A-514734206 | EoP | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-58834 | A-515158597 | DoS | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
سیستم
جدیترین آسیبپذیری در این بخش میتواند منجر به ارتقای محلی امتیاز بدون نیاز به امتیازهای اجرای اضافی شود. برای بهرهبرداری، تعامل کاربر لازم نیست.
| CVE | مرجعها | نوع | شدت | نسخههای بهروزشده AOSP |
|---|---|---|---|---|
| CVE-2026-55269 | A-522372274 | EoP | مهم | 16، 16-qpr2، 17 |
| CVE-2026-55280 | A-522373576 | EoP | مهم | 16، 16-qpr2، 17 |
| CVE-2026-58835 | A-522371916 | EoP | مهم | 16، 16-qpr2، 17 |
| CVE-2026-58880 | A-522373105 | EoP | مهم | 16، 16-qpr2، 17 |
| CVE-2026-49933 | A-522372651 | DoS | مهم | 16، 16-qpr2، 17 |
| CVE-2026-55265 | A-517377150 | DoS | مهم | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-49878 | A-511544607 | RCE | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45513 | A-508389591 | EoP | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-49880 | A-508390497 | EoP | حداکثر | 16، 16-qpr2، 17 |
| CVE-2026-49885 | A-508389525 | EoP | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-55286 | A-522376740 | EoP | حداکثر | 17 |
| CVE-2026-28667 | A-508389908 | شناسه | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45516 | A-503542587 | شناسه | حداکثر | ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-45524 | A-514740359 | شناسه | حداکثر | 17 |
| CVE-2026-49937 | A-514861024 | شناسه | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-55266 | A-509980995 | DoS | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-55279 | A-514747079 | DoS | حداکثر | 17 |
| CVE-2026-58859 | A-517377722 | DoS | حداکثر | 17 |
بهروزرسانیهای سیستم Google Play
مشکلات زیر در عناصر «پروژه اصلی» گنجانده شده است.
| زیرمؤلفه | CVE |
|---|---|
| Telephonycore | CVE-2026-58859 |
| Wi-Fi | CVE-2026-45524، CVE-2026-49878 |
پرسشها و پاسخهای متداول
این بخش به سؤالات متداولی که ممکن است پساز خواندن این بولتن پیش بیاید پاسخ میدهد.
۱. چگونه تشخیص دهم که دستگاه من برای رفع این مشکلات بهروز شده است یا نه؟
برای آشنایی با نحوه بررسی سطح وصله امنیتی دستگاه، به بررسی و بهروزرسانی نسخه Android مراجعه کنید.
- سطوح وصله امنیتی مربوط به ۲۰۲۶-۱۰-۰۱ یا بعداز آن همه مشکلات مرتبط با سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱ را برطرف میکند.
سازندگان دستگاه که این بهروزرسانیها را اضافه میکنند باید سطح رشته وصله را روی این مقدار تنظیم کنند:
- [ro.build.version.security_patch]:[2026-10-01]
برای برخیاز دستگاههای دارای Android 10 یا بالاتر، بهروزرسانی سیستم Google Play رشته تاریخی خواهد داشت که با سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱ مطابقت دارد. لطفاً برای جزئیات بیشتر درباره نحوه نصب بهروزرسانیهای امنیتی، این مقاله را ببینید.
۲. چرا این بولتن دو سطح وصله امنیتی دارد؟
این بولتن دو سطح وصله امنیتی دارد تا شرکای Android این انعطافپذیری را داشته باشند که زیرمجموعهای از آسیبپذیریهای مشابه در همه دستگاههای Android را سریعتر برطرف کنند. به شرکای Android توصیه میشود همه مشکلات این بولتن را برطرف کنند و از جدیدترین سطح وصله امنیتی استفاده کنند.
- دستگاههایی که از سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱ استفاده میکنند باید همه مشکلات مرتبط با آن سطح وصله امنیتی و همچنین اصلاحات همه مشکلات گزارششده در بولتنهای امنیتی قبلی را دربر داشته باشند.
به شرکا توصیه میشود که اصلاحات مربوط به همه مشکلاتی را که در یک بهروزرسانی واحد برطرف میکنند، دستهبندی کنند.
۳. ورودیهای ستون نوع به چه معنا هستند؟
ورودیهای ستون نوع جدول جزئیات آسیبپذیری به طبقهبندی آسیبپذیری امنیتی ارجاع میدهند.
| کوتهنوشت | تعریف |
|---|---|
| RCE | اجرای کد از راه دور |
| EoP | ارتقای امتیاز |
| شناسه | شفافسازی اطلاعات |
| DoS | محرومسازی از سرویس |
| موجود نیست | طبقهبندی دردسترس نیست |
۴. ورودیهای ستون مراجع به چه معنا هستند؟
ورودیهای زیر ستون منابع جدول جزئیات آسیبپذیری ممکن است پیشوندی داشته باشند که سازمان مربوط به مقدار مرجع را شناسایی میکند.
| پیشوند | مرجع |
|---|---|
| A- | شناسه اشکال Android |
| QC- | شماره مرجع Qualcomm |
| M- | شماره مرجع MediaTek |
| N- | شماره مرجع NVIDIA |
| B- | شماره مرجع Broadcom |
| U- | شماره مرجع UNISOC |
۵. علامت * در کنار شناسه اشکال Android در ستون ارجاعها به چه معنا است؟
مسائلی که بهصورت عمومی دردسترس نیستند، در کنار شناسه مرجع مربوطه علامت * دارند. بهروزرسانی مربوط به این مشکل معمولاً در جدیدترین درایورهای باینری برای دستگاههای Pixel موجود در سایت Google Developers قرار دارد.
۶. چرا آسیبپذیریهای امنیتی بین این بولتن و بولتنهای امنیتی دستگاه / شریک، مانند بولتن Pixel، تقسیم شده است؟
آسیبپذیریهای امنیتی که در این بولتن امنیتی مستند شدهاند برای اعلام جدیدترین سطح وصله امنیتی در دستگاههای Android الزامی هستند. آسیبپذیریهای امنیتی اضافی که در اعلانهای امنیتی دستگاه / شریک مستند شدهاند برای اعلام سطح وصله امنیتی الزامی نیستند. تولیدکنندگان دستگاه و چیپست Android همچنین ممکن است جزئیات آسیبپذیری امنیتی خاص محصولات خود را منتشر کنند، مانند Google، Huawei، LGE، Motorola، Nokia، یا Samsung.
نسخهها
| نسخه | تاریخ | یادداشتها |
|---|---|---|
| 1.0 | ۵ اکتبر ۲۰۲۶ | بولتن منتشر شد |
| ۱٫۱ | ۸ اکتبر ۲۰۲۶ | پیوندهای AOSP اضافه شد |