Коротко: Google выпустила сентябрьский патч Android 2026, закрыв 180 уязвимостей. Самая опасная — CVE-2026-28662 в Wi-Fi-подсистеме: злоумышленник в той же сети может выполнить произвольный код на смартфоне без единого действия со стороны жертвы. Обновление критически важно для всех устройств на Android 14–17.
Что произошло
В начале сентября 2026 года Google опубликовала очередной ежемесячный бюллетень безопасности Android — и масштаб исправлений оказался значительным: 180 уязвимостей в рамках двух уровней патчей.
Первый уровень (2026-09-01) закрыл 95 проблем в компонентах Android Runtime, Framework, System, Setup Wizard и модулях Project Mainline. В одном только компоненте System обнаружено 56 уязвимостей, из которых 23 классифицированы как критические. Второй уровень (2026-09-05) устраняет ещё 85 уязвимостей в ядре Android и компонентах от производителей чипов — Arm, Qualcomm, MediaTek, Unisoc и других.
CVE-2026-28662: почему Wi-Fi-уязвимость особенно опасна
Центральная угроза этого патча — CVE-2026-28662, ошибка повреждения памяти в компоненте wpa_supplicant (подсистема Wi-Fi-аутентификации). Уязвимость позволяет атакующему в той же Wi-Fi-сети выполнить произвольный код на целевом устройстве — без каких-либо действий со стороны жертвы и без специальных привилегий.
Это означает, что достаточно оказаться в одной Wi-Fi-сети с атакующим (в кафе, аэропорту или торговом центре), и незащищённый Android-смартфон теоретически может быть скомпрометирован удалённо. Уязвимость затрагивает Android 16, 16-QPR2 и 17.
Помимо CVE-2026-28662, в бюллетене задокументированы другие критические RCE-уязвимости: CVE-2026-28604 (компонент ADB), CVE-2026-28618 (Media/libopenapv), CVE-2026-28639 (NFC), CVE-2026-49921 (Bluetooth) и CVE-2026-52993 (ядро, TIPC). Вектор атаки охватывает сразу несколько беспроводных каналов — Wi-Fi, Bluetooth и NFC.
Кого затрагивают уязвимости
Патч критичен для устройств под управлением Android 14, 15, 16, 16-QPR2 и 17. Производители начали рассылать обновления с начала сентября 2026 года. Samsung, например, опубликовала собственный бюллетень безопасности за сентябрь, устранив 90 уязвимостей — 40 из которых критические — включая компоненты Exynos и KnoxVault.
Получить обновление можно через Настройки → Система → Обновления. Текущий уровень патча отображается в виде даты: если дата не ниже 5 сентября 2026 — устройство защищено. Если ваш производитель ещё не выпустил патч, ограничьте использование публичных Wi-Fi-сетей.
Что это значит для ваших данных
Главный урок этого патча — открытые Wi-Fi-сети представляют реальную угрозу при отсутствии обновлений. CVE-2026-28662 не требует ни фишинга, ни вредоносного приложения: достаточно оказаться в зоне одной Wi-Fi-сети с атакующим.
Подробнее о том, как работает защита трафика, — на странице функций LiMP VPN. Об угрозах в публичных сетях — в нашем блоге.
Использование зашифрованного VPN-соединения в публичных Wi-Fi-сетях существенно снижает поверхность атаки: ваш трафик оказывается зашифрован ещё до передачи по эфиру, а его перехват в случае возможной эксплуатации уязвимости не раскрывает содержимого.
Как защититься
- Установите обновление немедленно: проверьте наличие патча уровня 2026-09-05 в настройках устройства.
- Избегайте незащищённых Wi-Fi-сетей до установки обновления, особенно в общественных местах.
- Включите Google Play Protect: этот сервис помогает нейтрализовать эксплойты через Play Market даже до выхода обновления прошивки.
- Отключайте Wi-Fi и Bluetooth, когда они не нужны, — это сокращает поверхность атаки для CVE-2026-28662 и CVE-2026-49921.
- Используйте VPN в публичных сетях: шифрование трафика снижает ценность перехваченных данных при возможной эксплуатации уязвимости.
