منتشرشده در ۵ اکتبر ۲۰۲۶
«خبرنامه بهروزرسانی سیستم عامل Android Automotive» حاوی جزئیات آسیبپذیریهای امنیتی است که بر پلاتفرم سیستم عامل Android Automotive تأثیر میگذارد. بهروزرسانی کامل AAOS شامل سطح وصله امنیتی ۲۰۲۶-۱۰-۰۵ یا جدیدتر از بولتن امنیتی Android اکتبر ۲۰۲۶ بهعلاوه همه مشکلات در این بولتن است.
به همه مشتریان توصیه میکنیم این بهروزرسانیها را برای دستگاههایشان بپذیرند.
جدیترین این مشکلات آسیبپذیری امنیتی بالا در عنصر «سیستم» است که میتواند بدون نیاز به امتیازهای اجرای اضافی، به امتیازهای محلی عالی منجر شود. برای بهرهبرداری، تعامل کاربر لازم نیست. ارزیابی شدت براساس تأثیری است که بهرهبرداری از آسیبپذیری احتمالاً بر دستگاه تحتتأثیر قرارگرفته خواهد داشت، با این فرض که اقدامات کاهشی پلاتفرم و سرویس برای اهداف توسعه خاموش شده باشند یا با موفقیت دور زده شده باشند.
اعلامها
- علاوهبر آسیبپذیریهای امنیتی که در «بولتن امنیتی Android» اکتبر ۲۰۲۶ شرح داده شده است، «بولتن بهروزرسانی سیستم عامل Android Automotive» اکتبر ۲۰۲۶ نیز حاوی وصلههایی ویژه برای آسیبپذیریهای AAOS است که در زیر شرح داده شده است.
جزئیات آسیبپذیری سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱
در بخشهای زیر، جزئیات مربوط به هریک از آسیبپذیریهای امنیتی مربوط به سطح وصله ۲۰۲۶-۱۰-۰۱ را ارائه میدهیم. آسیبپذیریها تحت مؤلفهای که بر آن تأثیر میگذارند گروهبندی میشوند. مشکلات در جدولهای زیر شرح داده شده است و شامل «شناسه CVE»، منابع مرتبط، نوع آسیبپذیری، شدت، و نسخههای بهروزشده AOSP (درصورت وجود) میشود. وقتی دردسترس باشد، تغییر عمومیای را که به مشکل رسیدگی کرده است به شناسه اشکال پیوند میدهیم، مثل فهرست تغییرات AOSP. وقتی چندین تغییر به یک اشکال مربوط باشد، مرجعهای اضافی به شمارههای پساز شناسه اشکال پیوند داده میشوند. دستگاههای دارای Android 10 و نسخههای بالاتر ممکن است بهروزرسانیهای امنیتی و همچنین بهروزرسانیهای سیستم Google Play را دریافت کنند.
سیستم
جدیترین آسیبپذیری در این بخش میتواند منجر به ارتقای محلی امتیاز بدون نیاز به امتیازهای اجرای اضافی شود. برای بهرهبرداری، تعامل کاربر لازم نیست.| CVE | مرجعها | نوع | شدت | نسخههای بهروزشده AOSP |
|---|---|---|---|---|
| CVE-2026-28625 | A-412351027 | EoP | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2، ۱۷ |
| CVE-2026-28640 | A-394083030 | EoP | حداکثر | ۱۴، ۱۵، ۱۶ |
| CVE-2026-28641 | A-394082972 | EoP | حداکثر | ۱۴، ۱۵، ۱۶-qpr2 |
| CVE-2026-28647 | A-381088244 | EoP | حداکثر | ۱۴، ۱۵، ۱۶-qpr2 |
| CVE-2026-28648 | A-446675850 | EoP | حداکثر | ۱۴، ۱۵، ۱۶، ۱۶-qpr2 |
پرسشها و پاسخهای متداول
این بخش به سؤالات متداولی که ممکن است پساز خواندن این بولتن پیش بیاید پاسخ میدهد.
۱. چگونه تشخیص دهم که دستگاه من برای رفع این مشکلات بهروز شده است یا نه؟
برای آشنایی با نحوه بررسی سطح وصله امنیتی دستگاه، دستورالعملهای برنامه بهروزرسانی دستگاه Google را بخوانید.
- سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱ یا جدیدتر همه مشکلات مرتبط با سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱ را برطرف میکند.
سازندگان دستگاه که این بهروزرسانیها را اضافه میکنند باید سطح رشته وصله را روی این مقدار تنظیم کنند:
- [ro.build.version.security_patch]:[2026-10-01]
برای برخیاز دستگاههای دارای Android 10 یا بالاتر، بهروزرسانی سیستم Google Play رشته تاریخی خواهد داشت که با سطح وصله امنیتی ۲۰۲۶-۱۰-۰۱ مطابقت دارد. لطفاً برای جزئیات بیشتر درباره نحوه نصب بهروزرسانیهای امنیتی، این مقاله را ببینید.
۲. ورودیهای ستون نوع به چه معنا هستند؟
ورودیهای ستون نوع جدول جزئیات آسیبپذیری به طبقهبندی آسیبپذیری امنیتی ارجاع میدهند.
| کوتهنوشت | تعریف |
|---|---|
| RCE | اجرای کد از راه دور |
| EoP | ارتقای امتیاز |
| شناسه | شفافسازی اطلاعات |
| DoS | محرومسازی از سرویس |
| موجود نیست | طبقهبندی دردسترس نیست |
۳. ورودیهای ستون مراجع به چه معنا هستند؟
ورودیهای زیر ستون منابع جدول جزئیات آسیبپذیری ممکن است پیشوندی داشته باشند که سازمان مربوط به مقدار مرجع را شناسایی میکند.
| پیشوند | مرجع |
|---|---|
| A- | شناسه اشکال Android |
| QC- | شماره مرجع Qualcomm |
| M- | شماره مرجع MediaTek |
| N- | شماره مرجع NVIDIA |
| B- | شماره مرجع Broadcom |
| U- | شماره مرجع UNISOC |
۴. علامت * در کنار شناسه اشکال Android در ستون ارجاعها به چه معنا است؟
مشکلاتی که بهصورت عمومی دردسترس نیستند، در کنار شناسه مرجع مربوطه * دارند. بهروزرسانی مربوط به این مشکل معمولاً در جدیدترین درایورهای باینری برای دستگاههای Pixel موجود در سایت Google Developers قرار دارد.
۵. چرا آسیبپذیریهای امنیتی بین این بولتن و بولتنهای امنیتی دستگاه / شریک، مانند بولتن Pixel، تقسیم شده است؟
آسیبپذیریهای امنیتی که در این بولتن امنیتی مستند شدهاند برای اعلام جدیدترین سطح وصله امنیتی در دستگاههای Android الزامی هستند. آسیبپذیریهای امنیتی اضافی که در اعلانهای امنیتی دستگاه / شریک مستند شدهاند برای اعلام سطح وصله امنیتی الزامی نیستند. تولیدکنندگان دستگاه و چیپست Android همچنین ممکن است جزئیات آسیبپذیری امنیتی خاص محصولات خود را منتشر کنند، مانند Google، Huawei، LGE، Motorola، Nokia، یا Samsung.
نسخهها
| نسخه | تاریخ | یادداشتها |
|---|---|---|
| 1.0 | ۵ اکتبر ۲۰۲۶ | بولتن منتشر شد |