«خبرنامه امنیتی Android»—اکتبر ۲۰۲۶

منتشرشده در ۵ اکتبر ۲۰۲۶

«خبرنامه به‌روزرسانی سیستم عامل Android Automotive» حاوی جزئیات آسیب‌پذیری‌های امنیتی است که بر پلاتفرم سیستم عامل Android Automotive تأثیر می‌گذارد. به‌روزرسانی کامل AAOS شامل سطح وصله امنیتی ۲۰۲۶-۱۰-۰۵ یا جدیدتر از بولتن امنیتی Android اکتبر ۲۰۲۶ به‌علاوه همه مشکلات در این بولتن است.

به همه مشتریان توصیه می‌کنیم این به‌روزرسانی‌ها را برای دستگاه‌هایشان بپذیرند.

جدی‌ترین این مشکلات آسیب‌پذیری امنیتی بالا در عنصر «سیستم» است که می‌تواند بدون نیاز به امتیازهای اجرای اضافی، به امتیازهای محلی عالی منجر شود. برای بهره‌برداری، تعامل کاربر لازم نیست. ارزیابی شدت براساس تأثیری است که بهره‌برداری از آسیب‌پذیری احتمالاً بر دستگاه تحت‌تأثیر قرارگرفته خواهد داشت، با این فرض که اقدامات کاهشی پلاتفرم و سرویس برای اهداف توسعه خاموش شده باشند یا با موفقیت دور زده شده باشند.

اعلام‌ها

  • علاوه‌بر آسیب‌پذیری‌های امنیتی که در «بولتن امنیتی Android» اکتبر ۲۰۲۶ شرح داده شده است، «بولتن به‌روزرسانی سیستم عامل Android Automotive» اکتبر ۲۰۲۶ نیز حاوی وصله‌هایی ویژه برای آسیب‌پذیری‌های AAOS است که در زیر شرح داده شده است.

جزئیات آسیب‌پذیری سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱

در بخش‌های زیر، جزئیات مربوط به هریک از آسیب‌پذیری‌های امنیتی مربوط به سطح وصله ۲۰۲۶-۱۰-۰۱ را ارائه می‌دهیم. آسیب‌پذیری‌ها تحت مؤلفه‌ای که بر آن تأثیر می‌گذارند گروه‌بندی می‌شوند. مشکلات در جدول‌های زیر شرح داده شده است و شامل «شناسه CVE»، منابع مرتبط، نوع آسیب‌پذیری، شدت، و نسخه‌های به‌روزشده AOSP (درصورت وجود) می‌شود. وقتی دردسترس باشد، تغییر عمومی‌ای را که به مشکل رسیدگی کرده است به شناسه اشکال پیوند می‌دهیم، مثل فهرست تغییرات AOSP. وقتی چندین تغییر به یک اشکال مربوط باشد، مرجع‌های اضافی به شماره‌های پس‌از شناسه اشکال پیوند داده می‌شوند. دستگاه‌های دارای Android 10 و نسخه‌های بالاتر ممکن است به‌روزرسانی‌های امنیتی و همچنین به‌روزرسانی‌های سیستم Google Play را دریافت کنند.

سیستم

جدی‌ترین آسیب‌پذیری در این بخش می‌تواند منجر به ارتقای محلی امتیاز بدون نیاز به امتیازهای اجرای اضافی شود. برای بهره‌برداری، تعامل کاربر لازم نیست.
CVE مرجع‌ها نوع شدت نسخه‌های به‌روزشده AOSP
CVE-2026-28625 A-412351027 EoP حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2،‏ ۱۷
CVE-2026-28640 A-394083030 EoP حداکثر ‫۱۴، ۱۵، ۱۶
CVE-2026-28641 A-394082972 EoP حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶-qpr2
CVE-2026-28647 A-381088244 EoP حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶-qpr2
CVE-2026-28648 A-446675850 EoP حداکثر ‫۱۴،‏ ۱۵،‏ ۱۶،‏ ۱۶-qpr2

پرسش‌ها و پاسخ‌های متداول

این بخش به سؤالات متداولی که ممکن است پس‌از خواندن این بولتن پیش بیاید پاسخ می‌دهد.

۱. چگونه تشخیص دهم که دستگاه من برای رفع این مشکلات به‌روز شده است یا نه؟

برای آشنایی با نحوه بررسی سطح وصله امنیتی دستگاه، دستورالعمل‌های برنامه به‌روزرسانی دستگاه Google را بخوانید.

  • سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱ یا جدیدتر همه مشکلات مرتبط با سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱ را برطرف می‌کند.

سازندگان دستگاه که این به‌روزرسانی‌ها را اضافه می‌کنند باید سطح رشته وصله را روی این مقدار تنظیم کنند:

  • [ro.build.version.security_patch]:[2026-10-01]

برای برخی‌از دستگاه‌های دارای Android 10 یا بالاتر، به‌روزرسانی سیستم Google Play رشته تاریخی خواهد داشت که با سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱ مطابقت دارد. لطفاً برای جزئیات بیشتر درباره نحوه نصب به‌روزرسانی‌های امنیتی، این مقاله را ببینید.

۲. ورودی‌های ستون نوع به چه معنا هستند؟

ورودی‌های ستون نوع جدول جزئیات آسیب‌پذیری به طبقه‌بندی آسیب‌پذیری امنیتی ارجاع می‌دهند.

کوته‌نوشت تعریف
RCE اجرای کد از راه دور
EoP ارتقای امتیاز
شناسه شفاف‌سازی اطلاعات
DoS محروم‌سازی از سرویس
موجود نیست طبقه‌بندی دردسترس نیست

۳. ورودی‌های ستون مراجع به چه معنا هستند؟

ورودی‌های زیر ستون منابع جدول جزئیات آسیب‌پذیری ممکن است پیشوندی داشته باشند که سازمان مربوط به مقدار مرجع را شناسایی می‌کند.

پیشوند مرجع
A-‎ شناسه اشکال Android
QC-‎ شماره مرجع Qualcomm
M- شماره مرجع MediaTek
N- شماره مرجع NVIDIA
B-‎ شماره مرجع Broadcom
U- شماره مرجع UNISOC

۴. علامت * در کنار شناسه اشکال Android در ستون ارجاع‌ها به چه معنا است؟

مشکلاتی که به‌صورت عمومی دردسترس نیستند، در کنار شناسه مرجع مربوطه * دارند. به‌روزرسانی مربوط به این مشکل معمولاً در جدیدترین درایورهای باینری برای دستگاه‌های Pixel موجود در سایت Google Developers قرار دارد.

‫۵. چرا آسیب‌پذیری‌های امنیتی بین این بولتن و بولتن‌های امنیتی دستگاه / شریک، مانند بولتن Pixel، تقسیم شده است؟

آسیب‌پذیری‌های امنیتی که در این بولتن امنیتی مستند شده‌اند برای اعلام جدیدترین سطح وصله امنیتی در دستگاه‌های Android الزامی هستند. آسیب‌پذیری‌های امنیتی اضافی که در اعلان‌های امنیتی دستگاه / شریک مستند شده‌اند برای اعلام سطح وصله امنیتی الزامی نیستند. تولیدکنندگان دستگاه و چیپ‌ست Android همچنین ممکن است جزئیات آسیب‌پذیری امنیتی خاص محصولات خود را منتشر کنند، مانند Google، Huawei، LGE، Motorola، Nokia، یا Samsung.

نسخه‌ها

نسخه تاریخ یادداشت‌ها
1.0 ۵ اکتبر ۲۰۲۶ بولتن منتشر شد