Google waarschuwt voor een kritieke kwetsbaarheid in Android waardoor remote code execution op Androidtelefoons mogelijk is. Volgens Google kunnen aanvallers het beveiligingslek zonder enige interactie van gebruikers op afstand misbruiken. Er zijn updates uitgebracht om het probleem te verhelpen. Tijdens de patchronde van september heeft Google in totaal tweehonderd kwetsbaarheden in Android gepatcht.
Van de tweehonderd beveiligingslekken zijn er 33 als kritiek aangemerkt. Het gevaarlijkste beveiligingslek bevindt zich volgens Google in het System-onderdeel van Android. Deze kwetsbaarheid maakt remote code execution mogelijk, zonder dat de aanvaller hiervoor bepaalde permissies nodig heeft of interactie van het doelwit is vereist. Verdere details worden niet gegeven. Google laat ook niet weten om welke kwetsbaarheid het precies gaat. In het overzicht van het techbedrijf staan acht kritieke System-kwetsbaarheden die tot remote code execution leiden.
Daarnaast zijn ook meerdere kritieke beveiligingslekken verholpen waardoor een aanvaller of app de eigen rechten kunnen verhogen of die tot een permanente denial of service kunnen leiden. Beveiligingslekken die tot een Denial of Service of Elevation of privilege kunnen leiden worden meestal niet als kritiek bestempeld. Bij 22 Android-lekken is dat nu wel het geval. Het gaat onder andere om kwetsbaarheden waardoor een 'permanente denial of service' mogelijk is, waarvoor als oplossing het gehele besturingssysteem opnieuw moet worden geïnstalleerd of een fabrieksreset is vereist.
Patchniveau
Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de september-updates ontvangen zullen '2026-09-01' of '2026-09-05' als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van september aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen. De updates zijn beschikbaar gesteld voor Android 14, 15, 16, 16-qpr2 en 17.
Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit. Google maakte onlangs nog bekend dat 40 procent van de Androidtelefoons geen updates meer ontvangt.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.