LiMP VPN
Все новости

Android-патч сентябрь 2026: 180 уязвимостей, Wi-Fi-атака без клика

Android-патч сентябрь 2026: 180 уязвимостей, Wi-Fi-атака без клика

Коротко: Google выпустила сентябрьский патч Android 2026, закрыв 180 уязвимостей. Самая опасная — CVE-2026-28662 в Wi-Fi-подсистеме: злоумышленник в той же сети может выполнить произвольный код на смартфоне без единого действия со стороны жертвы. Обновление критически важно для всех устройств на Android 14–17.

Что произошло

В начале сентября 2026 года Google опубликовала очередной ежемесячный бюллетень безопасности Android — и масштаб исправлений оказался значительным: 180 уязвимостей в рамках двух уровней патчей.

Первый уровень (2026-09-01) закрыл 95 проблем в компонентах Android Runtime, Framework, System, Setup Wizard и модулях Project Mainline. В одном только компоненте System обнаружено 56 уязвимостей, из которых 23 классифицированы как критические. Второй уровень (2026-09-05) устраняет ещё 85 уязвимостей в ядре Android и компонентах от производителей чипов — Arm, Qualcomm, MediaTek, Unisoc и других.

CVE-2026-28662: почему Wi-Fi-уязвимость особенно опасна

Центральная угроза этого патча — CVE-2026-28662, ошибка повреждения памяти в компоненте wpa_supplicant (подсистема Wi-Fi-аутентификации). Уязвимость позволяет атакующему в той же Wi-Fi-сети выполнить произвольный код на целевом устройстве — без каких-либо действий со стороны жертвы и без специальных привилегий.

Это означает, что достаточно оказаться в одной Wi-Fi-сети с атакующим (в кафе, аэропорту или торговом центре), и незащищённый Android-смартфон теоретически может быть скомпрометирован удалённо. Уязвимость затрагивает Android 16, 16-QPR2 и 17.

Помимо CVE-2026-28662, в бюллетене задокументированы другие критические RCE-уязвимости: CVE-2026-28604 (компонент ADB), CVE-2026-28618 (Media/libopenapv), CVE-2026-28639 (NFC), CVE-2026-49921 (Bluetooth) и CVE-2026-52993 (ядро, TIPC). Вектор атаки охватывает сразу несколько беспроводных каналов — Wi-Fi, Bluetooth и NFC.

Кого затрагивают уязвимости

Патч критичен для устройств под управлением Android 14, 15, 16, 16-QPR2 и 17. Производители начали рассылать обновления с начала сентября 2026 года. Samsung, например, опубликовала собственный бюллетень безопасности за сентябрь, устранив 90 уязвимостей — 40 из которых критические — включая компоненты Exynos и KnoxVault.

Получить обновление можно через Настройки → Система → Обновления. Текущий уровень патча отображается в виде даты: если дата не ниже 5 сентября 2026 — устройство защищено. Если ваш производитель ещё не выпустил патч, ограничьте использование публичных Wi-Fi-сетей.

Что это значит для ваших данных

Главный урок этого патча — открытые Wi-Fi-сети представляют реальную угрозу при отсутствии обновлений. CVE-2026-28662 не требует ни фишинга, ни вредоносного приложения: достаточно оказаться в зоне одной Wi-Fi-сети с атакующим.

Подробнее о том, как работает защита трафика, — на странице функций LiMP VPN. Об угрозах в публичных сетях — в нашем блоге.

Использование зашифрованного VPN-соединения в публичных Wi-Fi-сетях существенно снижает поверхность атаки: ваш трафик оказывается зашифрован ещё до передачи по эфиру, а его перехват в случае возможной эксплуатации уязвимости не раскрывает содержимого.

Как защититься

  1. Установите обновление немедленно: проверьте наличие патча уровня 2026-09-05 в настройках устройства.
  2. Избегайте незащищённых Wi-Fi-сетей до установки обновления, особенно в общественных местах.
  3. Включите Google Play Protect: этот сервис помогает нейтрализовать эксплойты через Play Market даже до выхода обновления прошивки.
  4. Отключайте Wi-Fi и Bluetooth, когда они не нужны, — это сокращает поверхность атаки для CVE-2026-28662 и CVE-2026-49921.
  5. Используйте VPN в публичных сетях: шифрование трафика снижает ценность перехваченных данных при возможной эксплуатации уязвимости.

Источники