Google ha pubblicato il bollettino di sicurezza Android di settembre 2026, con correzioni per vulnerabilità che interessano componenti fondamentali del sistema operativo.
Il problema più grave riguarda una falla nel componente System classificata come critica: può consentire l’esecuzione di codice da remoto senza privilegi aggiuntivi e senza richiedere alcuna interazione dell’utente. Il bollettino, pubblicato l’8 settembre, distingue due livelli di patch, 2026-09-01 e 2026-09-05. Il secondo comprende ulteriori correzioni, tra cui interventi sul kernel e sui suoi componenti. Google invita a installare gli aggiornamenti disponibili, ricordando che la protezione effettiva dipende anche dalla distribuzione del firmware da parte del produttore del dispositivo.
Le falle più gravi riguardano System e Framework
Nel componente System sono presenti otto vulnerabilità RCE con gravità critica, tra cui CVE-2026-28604, CVE-2026-28618 e CVE-2026-28639. Per queste falle Google indica l’esecuzione di codice remoto senza privilegi aggiuntivi e senza interazione dell’utente. Il bollettino precisa che la valutazione della gravità considera uno scenario nel quale le protezioni della piattaforma siano disattivate per sviluppo oppure aggirate dall’attaccante.







