Google publicou o Boletín de seguridade de Android correspondente a setembro de 2026, que corrixe un amplo conxunto de vulnerabilidades que afectan a diferentes compoñentes do sistema operativo Android.
Entre os fallos solucionados atópanse varias vulnerabilidades cualificadas como críticas que poden permitir execución remota de código (RCE), elevación de privilexios e denegación de servizo. As vulnerabilidades afectan, dependendo do compoñente, a Android 14, Android 15, Android 16, Android 16 QPR2 e Android 17.
Google sinala que a vulnerabilidade de maior gravidade do boletín afecta ao compoñente System e podería permitir a execución remota de código sen necesidade de privilexios adicionais. Ademais, non require interacción do usuario para a súa explotación, circunstancia que incrementa significativamente o risco asociado.
O boletín establece dous niveis de parche, 2026-09-01 e 2026-09-05. Os dispositivos que dispoñan dun nivel de parche de seguridade 2026-09-05 ou posterior incorporan as correccións aplicables a todas as vulnerabilidades recollidas no boletín de setembro.
Recoméndase a usuarios, empresas e administracións públicas actualizar os dispositivos Android tan pronto como o fabricante correspondente distribúa as actualizacións de seguridade.
Por que son especialmente relevantes estas vulnerabilidades?
Os teléfonos intelixentes e as tabletas convertéronse en activos con acceso directo a información persoal e corporativa. Un dispositivo móbil pode almacenar credenciais, tokens de autenticación, correo electrónico, documentación, conversas, certificados, información persoal e acceso a aplicacións e servizos na nube.
Por este motivo, unha vulnerabilidade que permita executar código de forma remota ou elevar privilexios non debe analizarse unicamente como un problema do propio terminal.
Nunha contorna corporativa, un dispositivo comprometido pode converterse nun punto de acceso a identidades, información e servizos da organización.
A relevancia do boletín de setembro increméntase pola combinación de diferentes clases de vulnerabilidades. Un atacante pode intentar encadear fallos de seguridade para superar sucesivamente diferentes mecanismos de protección. Por exemplo, unha vulnerabilidade que facilite a execución inicial de código podería combinarse, en determinadas circunstancias, con outra que permita elevar privilexios e aumentar posteriormente o control sobre o dispositivo.
Isto non significa que Google confirmase publicamente a existencia dunha cadea concreta que combine as vulnerabilidades do boletín, pero constitúe un escenario de risco que debe contemplarse na xestión de dispositivos móbiles.
Vulnerabilidades críticas de execución remota de código
Un dos principais grupos de vulnerabilidades corrixidas atópase no compoñente System de Android.
Google clasifica como críticas oito vulnerabilidades de execución remota de código:
- CVE-2026-28604
- CVE-2026-28618
- CVE-2026-28639
- CVE-2026-28662
- CVE-2026-49882
- CVE-2026-49884
- CVE-2026-49919
- CVE-2026-49921
A afectación concreta varía segundo a versión de Android. Varias delas afectan a Android 14, 15, 16, 16 QPR2 e 17, mentres que outras están limitadas a determinadas versións.
O escenario de maior gravidade identificado por Google podería permitir execución remota de código sen necesidade de privilexios adicionais nin interacción do usuario.
Desde unha perspectiva técnica, unha RCE permite que un atacante consiga que un sistema vulnerable execute código non previsto. O seu impacto final dependerá do compoñente comprometido, dos privilexios asociados ao proceso e das medidas de protección presentes no dispositivo.
Vulnerabilidade crítica en compoñentes do kernel
O nivel de parche 2026-09-05 inclúe ademais CVE-2026-52993, unha vulnerabilidade crítica de execución remota de código que afecta a compoñentes do kernel relacionados con Transparent Inter-Process Communication.
O kernel constitúe unha das capas fundamentais do sistema operativo e xestiona funcións esenciais, como o acceso ao hardware, a memoria e a comunicación entre compoñentes.
Por este motivo, as vulnerabilidades que afectan esta capa presentan especial interese desde o punto de vista da seguridade.
O mesmo boletín inclúe tamén vulnerabilidades críticas de elevación de privilexios que afectan a compoñentes do kernel relacionados con NFC e Protected Kernel-Based Virtual Machine (pKVM), entre elas:
- CVE-2026-31629
- CVE-2026-58846
- CVE-2026-58848
- CVE-2026-58941
Elevación de privilexios e denegación de servizo
O boletín non se limita a vulnerabilidades de execución remota de código.
Google tamén corrixiu vulnerabilidades críticas de elevación de privilexios (EoP) nos compoñentes Framework e System.
Entre as vulnerabilidades críticas de Framework atópanse:
- CVE-2026-28666, elevación de privilexios.
- CVE-2026-55273, elevación de privilexios.
- CVE-2026-49932, denegación de servizo.
Google indica que o escenario máis grave dentro de Framework podería permitir unha elevación remota de privilexios sen necesidade de privilexios adicionais nin interacción do usuario.
Pola súa banda, o compoñente System contén un número significativo de vulnerabilidades críticas adicionais de elevación de privilexios e denegación de servizo.
As vulnerabilidades de elevación de privilexios son especialmente relevantes porque poden permitir que un atacante que xa conseguise algún grao de acceso aumente as súas capacidades dentro do dispositivo.
Nunha cadea de ataque, este tipo de fallo podería utilizarse para intentar superar restricións de seguridade, acceder a recursos adicionais ou ampliar o alcance do compromiso.
Dous niveis de parche: 2026-09-01 e 2026-09-05
O boletín de Android diferencia entre dous niveis de parche.
O nivel 2026-09-01 incorpora as correccións correspondentes ao núcleo de Android, incluídas vulnerabilidades de Android Runtime, Framework, System e determinados compoñentes actualizables mediante Google Play System.
O nivel 2026-09-05 amplía a cobertura e incorpora ademais as correccións aplicables a outros compoñentes, como Android TV, kernel e compoñentes de diferentes fabricantes de hardware.
Polo tanto, desde o punto de vista da xestión de vulnerabilidades, non abonda con comprobar que o dispositivo recibiu «unha actualización de setembro».
A organización debe verificar o nivel concreto de parche instalado.
Google establece que un dispositivo cun nivel de parche 2026-09-05 ou posterior incorpora todas as correccións aplicables incluídas no boletín de setembro.
Compoñentes de terceiros
O boletín tamén inclúe correccións relacionadas con compoñentes subministrados por diferentes fabricantes.
Entre eles atópanse compoñentes de Arm, Imagination Technologies, MediaTek, Unisoc e Qualcomm, ademais de elementos relacionados con GPU, módems e outros subsistemas.
Isto reflicte unha característica importante do ecosistema Android: a seguridade final dun dispositivo non depende exclusivamente do código mantido directamente por Google.
O terminal integra compoñentes do sistema operativo, kernel, controladores, firmware e elementos subministrados por diferentes fabricantes. A dispoñibilidade efectiva das correccións para un modelo concreto depende, polo tanto, do fabricante e da política de soporte do dispositivo.
Que deben facer os usuarios?
Os usuarios de dispositivos Android deberían comprobar canto antes se existe unha actualización dispoñible.
De forma xeral, pode consultarse o nivel de parche desde as opcións de Axustes → Seguridade e privacidade, aínda que a localización exacta pode variar segundo o fabricante e a versión do sistema operativo.
Recoméndase:
- Instalar as actualizacións de Android dispoñibles.
- Comprobar que o nivel de parche de seguridade sexa 2026-09-05 ou posterior, cando o fabricante o distribúa para o dispositivo.
- Manter actualizadas as aplicacións e as actualizacións do sistema de Google Play.
- Manter habilitado Google Play Protect nos dispositivos compatibles.
- Evitar a instalación de aplicacións procedentes de fontes non fiables.
- Revisar periodicamente os permisos concedidos ás aplicacións.
- Substituír os dispositivos que deixasen de recibir actualizacións de seguridade cando se utilicen para acceder a información ou servizos sensibles.
Google sinala que as proteccións da plataforma e Google Play Protect dificultan a explotación de numerosas vulnerabilidades e permiten detectar aplicacións potencialmente prexudiciais. Non obstante, estas medidas constitúen capas adicionais de defensa e non substitúen a instalación das actualizacións de seguridade.
Recomendacións para empresas e administracións públicas
Nas organizacións que permitan dispositivos Android corporativos ou persoais con acceso a recursos internos, a resposta debería abordarse desde a xestión integral da mobilidade e non limitarse a enviar unha recomendación de actualización aos usuarios.
Recoméndase:
- Inventariar os dispositivos Android con acceso a información, aplicacións ou servizos corporativos.
- Identificar fabricante, modelo, versión de Android e nivel de parche de seguridade.
- Utilizar solucións MDM/UEM para comprobar de forma centralizada o estado de actualización dos dispositivos xestionados.
- Establecer como referencia o nivel de parche 2026-09-05 ou posterior, tendo en conta a dispoñibilidade da actualización para cada fabricante e modelo.
- Definir políticas de cumprimento que impidan ou restrinxan o acceso a recursos corporativos desde dispositivos que permanezan por debaixo do nivel mínimo establecido.
- Aplicar controis de acceso condicional (Conditional Access) cando a infraestrutura de identidade e mobilidade o permita.
- Identificar dispositivos que alcanzasen a súa fin de soporte (EOL) e definir un plan de substitución.
- Revisar especialmente os dispositivos utilizados por perfís privilexiados, administradores, persoal directivo e usuarios con acceso a información sensible.
- Manter actualizadas as solucións MDM/UEM, EDR móbil e os mecanismos de protección fronte a ameazas móbiles cando estean implantados.
- Controlar a instalación de aplicacións desde fontes externas e limitar o sideloading en dispositivos corporativos cando non exista unha necesidade xustificada.
- Manter rexistros que permitan demostrar o nivel de cumprimento do parque móbil e a xestión realizada ante vulnerabilidades críticas.
Perspectiva GRC: o parcheado móbil tamén é xestión do risco
Desde unha perspectiva de Goberno, Risco e Cumprimento (GRC), este boletín pon de manifesto un aspecto que pode quedar infravalorado: os dispositivos móbiles forman parte do perímetro de seguridade da organización.
O risco non debe medirse exclusivamente polo número ou pola puntuación técnica das vulnerabilidades. Tamén deben considerarse factores como:
Exposición. Que dispositivos están afectados e a que sistemas corporativos poden acceder.
Criticidade do usuario. Non representa o mesmo risco un dispositivo sen acceso corporativo que o utilizado por un administrador de sistemas ou un membro da dirección.
Sensibilidade da información. Debe determinarse que datos poden almacenarse, visualizarse ou procesarse desde o terminal.
Capacidade de actualización. Algúns fabricantes distribúen os parches rapidamente, mentres que outros poden atrasalos ou ter finalizado o soporte do modelo.
Controis compensatorios. MDM/UEM, acceso condicional, MFA, illamento de aplicacións corporativas, Mobile Threat Defense e outras medidas poden reducir o risco mentres se completa o despregamento.
Risco residual. Cando un dispositivo non pode actualizarse, a organización debe decidir se o risco pode aceptarse temporalmente, se precisa controis adicionais ou se esixe retirar o dispositivo do acceso corporativo.
Para as administracións públicas e empresas cun parque móbil significativo, estas decisións deberían integrarse nos procedementos ordinarios de xestión de activos, vulnerabilidades, riscos e excepcións de seguridade.
Xestión recomendada dos dispositivos que non poidan actualizarse
Non todos os fabricantes distribúen as actualizacións simultaneamente. Isto pode xerar un período durante o cal un dispositivo afectado aínda non dispoña do parche correspondente.
Neste escenario, a ausencia temporal dunha actualización non debería interpretarse automaticamente como unha aceptación do risco.
As organizacións deberían identificar estes dispositivos e aplicar un tratamento baseado no risco. Dependendo da súa criticidade, poden adoptarse medidas como limitar temporalmente o acceso a determinadas aplicacións, restrinxir o tratamento de información sensible, reforzar a monitorización ou retirar o dispositivo do acceso corporativo ata que estea actualizado.
Cando o fabricante finalizase definitivamente o soporte de seguridade, debería avaliarse a substitución do dispositivo, especialmente cando se utilice para acceder a sistemas ou información corporativa.
Priorización recomendada
A actualización debería tratarse con prioridade alta ou urxente naqueles dispositivos que:
- Teñan dispoñible o parche correspondente.
- Accedan ao correo electrónico, documentación ou aplicacións corporativas.
- Xestionen información sensible ou datos persoais.
- Pertenzan a usuarios privilexiados ou perfís de especial exposición.
- Permitan acceso remoto a infraestrutura ou ferramentas administrativas.
- Non dispoñan de controis compensatorios suficientes.
A combinación de vulnerabilidades críticas, posibilidade de execución remota de código sen interacción do usuario e afectación de compoñentes de baixo nivel xustifica acelerar o proceso de actualización respecto do ciclo ordinario de parcheado.
Técnicas MITRE ATT&CK potencialmente relacionadas
Dependendo do vector concreto e da forma na que se explote cada vulnerabilidade, un escenario de compromiso podería relacionarse con diferentes técnicas de MITRE ATT&CK.
Entre elas podería atoparse T1203 – Exploitation for Client Execution, cando un atacante aproveita unha vulnerabilidade de software para conseguir a execución de código no dispositivo.
As vulnerabilidades de elevación de privilexios poderían facilitar posteriormente técnicas relacionadas con T1068 – Exploitation for Privilege Escalation.
Estas asociacións representan posibles escenarios técnicos derivados da natureza das vulnerabilidades. Non significan que Google confirmase publicamente que as vulnerabilidades do boletín estean sendo utilizadas mediante estas técnicas nin que exista unha cadea de ataque concreta que as combine.
Conclusión
O boletín de seguridade de Android de setembro de 2026 debe considerarse relevante tanto para usuarios particulares como para organizacións.
A existencia de múltiples vulnerabilidades críticas capaces de provocar execución remota de código, elevación de privilexios e denegación de servizo, algunhas sen necesidade de interacción do usuario, fai recomendable reducir o tempo entre a dispoñibilidade das actualizacións e a súa instalación efectiva.
Para empresas e administracións públicas, a principal conclusión vai máis alá deste boletín concreto: un dispositivo móbil sen soporte ou cun nivel de parche insuficiente constitúe un activo de risco que debe ser identificado, xestionado e, cando sexa necesario, restrinxido ou substituído.
A xestión das vulnerabilidades móbiles debe formar parte dos mesmos procesos de goberno da seguridade aplicados ao resto dos endpoints corporativos.