«خبرنامه امنیتی Android»—اکتبر ۲۰۲۶

منتشرشده ۵ اکتبر ۲۰۲۶ | به‌روزرسانی‌شده ۸ اکتبر ۲۰۲۶

این «خبرنامه امنیتی Android» حاوی جزئیات آسیب‌پذیری‌های امنیتی است که بر دستگاه‌های Android تأثیر می‌گذارند. سطوح وصله امنیتی ‫۲۰۲۶-۱۰-۰۱ یا بالاتر همه این مشکلات را برطرف می‌کند. برای آشنایی با نحوه بررسی سطح وصله امنیتی دستگاه، به بررسی و به‌روزرسانی نسخه Android مراجعه کنید.

وصله‌های کد منبع برای این مشکلات در مخزن «پروژه منبع باز Android»‏ (AOSP) منتشر شده است و از این بولتن پیوند داده شده است. این بولتن همچنین شامل پیوندهایی به وصله‌های خارج از AOSP است.

جدی‌ترین این مشکلات آسیب‌پذیری امنیتی بحرانی در عنصر «سیستم» است که می‌تواند منجر به ارتقای محلی امتیاز بدون نیاز به امتیازهای اجرای اضافی شود. برای بهره‌برداری، تعامل کاربر لازم نیست. ارزیابی شدت براساس تأثیری است که بهره‌برداری از آسیب‌پذیری احتمالاً بر دستگاه تحت‌تأثیر قرارگرفته خواهد داشت، با این فرض که اقدامات کاهشی پلاتفرم و سرویس برای اهداف توسعه خاموش شده باشند یا با موفقیت دور زده شده باشند.

برای جزئیات بیشتر درباره محافظت‌های پلاتفرم امنیتی Android و «سپر ایمنی Google Play» که امنیت پلاتفرم Android را بهبود می‌بخشند، به بخش اقدامات کاهشی Android و «سپر ایمنی Google Play» مراجعه کنید.

حداقل یک ماه قبل‌از انتشار بولتن، همه مشکلات را به شرکای Android خود اطلاع می‌دهیم.

اقدامات کاهشی سرویس‌های Android و Google

این خلاصه اقدامات کاهشی ارائه‌شده توسط پلاتفرم امنیتی Android و محافظت‌های سرویس مثل سپر ایمنی Google Play است. این قابلیت‌ها احتمال بهره‌جویی موفقیت‌آمیز از آسیب‌پذیری‌های امنیتی در Android را کاهش می‌دهد.

  • بهره‌جویی برای بسیاری از مشکلات در Android با بهبودهای نسخه‌های جدیدتر پلاتفرم Android دشوارتر شده است. توصیه می‌کنیم همه کاربران درصورت امکان به جدیدترین نسخه Android به‌روزرسانی کنند.
  • تیم امنیت Android ازطریق سپر ایمنی Google Play به‌طور فعال بر سوءاستفاده نظارت می‌کند و درباره برنامه‌های بالقوه مضر به کاربران هشدار می‌دهد. «سپر ایمنی Google Play» به‌طور پیش‌فرض در دستگاه‌های دارای سرویس‌های Google Mobile فعال است و به‌ویژه برای کاربرانی که برنامه‌ها را از خارج از Google Play نصب می‌کنند اهمیت دارد.

جزئیات آسیب‌پذیری سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱

در بخش‌های زیر، جزئیات مربوط به هریک از آسیب‌پذیری‌های امنیتی مربوط به سطح وصله ۲۰۲۶-۱۰-۰۱ را ارائه می‌دهیم. آسیب‌پذیری‌ها تحت مؤلفه‌ای که بر آن تأثیر می‌گذارند گروه‌بندی می‌شوند. مشکلات در جدول‌های زیر شرح داده شده است و شامل «شناسه CVE»، مرجع‌های مرتبط، نوع آسیب‌پذیری، شدت، و نسخه‌های به‌روزشده AOSP (درصورت وجود) می‌شود. وقتی دردسترس باشد، تغییر عمومی‌ای را که به مشکل رسیدگی کرده است به شناسه اشکال پیوند می‌دهیم، مثل فهرست تغییرات AOSP. وقتی چندین تغییر به یک اشکال مربوط باشد، مرجع‌های اضافی به شماره‌های پس‌از شناسه اشکال پیوند داده می‌شوند. دستگاه‌های دارای Android 10 و نسخه‌های بالاتر ممکن است به‌روزرسانی‌های امنیتی و همچنین به‌روزرسانی‌های سیستم Google Play را دریافت کنند.

Framework

آسیب‌پذیرترین مورد در این بخش می‌تواند منجر به محروم‌سازی از سرویس ازراه‌دور بدون نیاز به امتیازات اجرای اضافی شود. برای بهره‌برداری، تعامل کاربر لازم نیست.

CVE مرجع‌ها نوع شدت نسخه‌های به‌روزشده AOSP
CVE-2026-58865 A-513582756 DoS مهم ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-55270 A-517377154 EoP حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-58815 A-514726373 EoP حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-58841 A-515034370 EoP حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-58854 A-514727559 EoP حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-58856 A-514734206 EoP حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-58834 A-515158597 DoS حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷

سیستم

جدی‌ترین آسیب‌پذیری در این بخش می‌تواند منجر به ارتقای محلی امتیاز بدون نیاز به امتیازهای اجرای اضافی شود. برای بهره‌برداری، تعامل کاربر لازم نیست.

CVE مرجع‌ها نوع شدت نسخه‌های به‌روزشده AOSP
CVE-2026-55269 A-522372274 EoP مهم ‫16،‏ 16-qpr2،‏ 17
CVE-2026-55280 A-522373576 EoP مهم ‫16،‏ 16-qpr2،‏ 17
CVE-2026-58835 A-522371916 EoP مهم ‫16،‏ 16-qpr2،‏ 17
CVE-2026-58880 A-522373105 EoP مهم ‫16،‏ 16-qpr2،‏ 17
CVE-2026-49933 A-522372651 DoS مهم ‫16،‏ 16-qpr2،‏ 17
CVE-2026-55265 A-517377150 DoS مهم ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-49878 A-511544607 RCE حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-45513 A-508389591 EoP حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-49880 A-508390497 EoP حداکثر ‫16،‏ 16-qpr2،‏ 17
CVE-2026-49885 A-508389525 EoP حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-55286 A-522376740 EoP حداکثر 17
CVE-2026-28667 A-508389908 شناسه حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-45516 A-503542587 شناسه حداکثر ‫۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-45524 A-514740359 شناسه حداکثر 17
CVE-2026-49937 A-514861024 شناسه حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-55266 A-509980995 DoS حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-55279 A-514747079 DoS حداکثر 17
CVE-2026-58859 A-517377722 DoS حداکثر 17

به‌روزرسانی‌های سیستم Google Play

مشکلات زیر در عناصر «پروژه اصلی» گنجانده شده است.

زیرمؤلفه CVE
Telephonycore CVE-2026-58859
Wi-Fi CVE-2026-45524،‏ CVE-2026-49878

پرسش‌ها و پاسخ‌های متداول

این بخش به سؤالات متداولی که ممکن است پس‌از خواندن این بولتن پیش بیاید پاسخ می‌دهد.

۱. چگونه تشخیص دهم که دستگاه من برای رفع این مشکلات به‌روز شده است یا نه؟

برای آشنایی با نحوه بررسی سطح وصله امنیتی دستگاه، به بررسی و به‌روزرسانی نسخه Android مراجعه کنید.

  • سطوح وصله امنیتی مربوط به ۲۰۲۶-۱۰-۰۱ یا بعداز آن همه مشکلات مرتبط با سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱ را برطرف می‌کند.

سازندگان دستگاه که این به‌روزرسانی‌ها را اضافه می‌کنند باید سطح رشته وصله را روی این مقدار تنظیم کنند:

  • [ro.build.version.security_patch]:[2026-10-01]

برای برخی‌از دستگاه‌های دارای Android 10 یا بالاتر، به‌روزرسانی سیستم Google Play رشته تاریخی خواهد داشت که با سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱ مطابقت دارد. لطفاً برای جزئیات بیشتر درباره نحوه نصب به‌روزرسانی‌های امنیتی، این مقاله را ببینید.

۲. چرا این بولتن دو سطح وصله امنیتی دارد؟

این بولتن دو سطح وصله امنیتی دارد تا شرکای Android این انعطاف‌پذیری را داشته باشند که زیرمجموعه‌ای از آسیب‌پذیری‌های مشابه در همه دستگاه‌های Android را سریع‌تر برطرف کنند. به شرکای Android توصیه می‌شود همه مشکلات این بولتن را برطرف کنند و از جدیدترین سطح وصله امنیتی استفاده کنند.

  • دستگاه‌هایی که از سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱ استفاده می‌کنند باید همه مشکلات مرتبط با آن سطح وصله امنیتی و همچنین اصلاحات همه مشکلات گزارش‌شده در بولتن‌های امنیتی قبلی را دربر داشته باشند.

به شرکا توصیه می‌شود که اصلاحات مربوط به همه مشکلاتی را که در یک به‌روزرسانی واحد برطرف می‌کنند، دسته‌بندی کنند.

۳. ورودی‌های ستون نوع به چه معنا هستند؟

ورودی‌های ستون نوع جدول جزئیات آسیب‌پذیری به طبقه‌بندی آسیب‌پذیری امنیتی ارجاع می‌دهند.

کوته‌نوشت تعریف
RCE اجرای کد از راه دور
EoP ارتقای امتیاز
شناسه شفاف‌سازی اطلاعات
DoS محروم‌سازی از سرویس
موجود نیست طبقه‌بندی دردسترس نیست

۴. ورودی‌های ستون مراجع به چه معنا هستند؟

ورودی‌های زیر ستون منابع جدول جزئیات آسیب‌پذیری ممکن است پیشوندی داشته باشند که سازمان مربوط به مقدار مرجع را شناسایی می‌کند.

پیشوند مرجع
A-‎ شناسه اشکال Android
QC-‎ شماره مرجع Qualcomm
M- شماره مرجع MediaTek
N- شماره مرجع NVIDIA
B-‎ شماره مرجع Broadcom
U- شماره مرجع UNISOC

‫۵. علامت * در کنار شناسه اشکال Android در ستون ارجاع‌ها به چه معنا است؟

مسائلی که به‌صورت عمومی دردسترس نیستند، در کنار شناسه مرجع مربوطه علامت * دارند. به‌روزرسانی مربوط به این مشکل معمولاً در جدیدترین درایورهای باینری برای دستگاه‌های Pixel موجود در سایت Google Developers قرار دارد.

۶. چرا آسیب‌پذیری‌های امنیتی بین این بولتن و بولتن‌های امنیتی دستگاه / شریک، مانند بولتن Pixel، تقسیم شده است؟

آسیب‌پذیری‌های امنیتی که در این بولتن امنیتی مستند شده‌اند برای اعلام جدیدترین سطح وصله امنیتی در دستگاه‌های Android الزامی هستند. آسیب‌پذیری‌های امنیتی اضافی که در اعلان‌های امنیتی دستگاه / شریک مستند شده‌اند برای اعلام سطح وصله امنیتی الزامی نیستند. تولیدکنندگان دستگاه و چیپ‌ست Android همچنین ممکن است جزئیات آسیب‌پذیری امنیتی خاص محصولات خود را منتشر کنند، مانند Google، Huawei، LGE، Motorola، Nokia، یا Samsung.

نسخه‌ها

نسخه تاریخ یادداشت‌ها
1.0 ۵ اکتبر ۲۰۲۶ بولتن منتشر شد
۱٫۱ ‫۸ اکتبر ۲۰۲۶ پیوندهای AOSP اضافه شد