Перейти к основному контенту
LiMP VPN
Все новости

Android-патч сентября 2026: 180 уязвимостей, в том числе Wi-Fi zero-click RCE

Android-патч сентября 2026: 180 уязвимостей, в том числе Wi-Fi zero-click RCE

Коротко: 9 сентября 2026 года Google выпустила сентябрьский пакет безопасности Android, устранив 180 уязвимостей. Критическая CVE-2026-28662 — zero-click уязвимость в Wi-Fi-подсистеме — позволяет удалённо выполнить произвольный код без каких-либо действий со стороны пользователя. Затронуты Android-устройства с уровнем патча ниже 2026-09-05. Обновление доступно сейчас — рекомендуется установить незамедлительно.

Что произошло

9 сентября 2026 года Google опубликовала сентябрьский бюллетень безопасности Android, охватывающий 180 уязвимостей. Патч разбит на два уровня: 2026-09-01 закрывает 95 проблем в Framework, System, Setup Wizard и Project Mainline, а 2026-09-05 — дополнительные 85 уязвимостей в ядре Linux и компонентах Arm, MediaTek и Qualcomm. Полная защита обеспечивается только при уровне патча 2026-09-05 и выше.

Среди 180 CVE выделяется компонент System: 56 уязвимостей, из которых 23 классифицированы как критические, включая несколько проблем с удалённым выполнением кода (RCE), повышением привилегий (EoP) и отказом в обслуживании (DoS). Framework добавляет ещё 37 уязвимостей, три из которых — критические.

CVE-2026-28662: Wi-Fi zero-click и что это означает на практике

Главная угроза сентябрьского обновления — CVE-2026-28662, критическая уязвимость в Wi-Fi-подсистеме Android. Тип: повреждение памяти (memory corruption). Вектор атаки: злоумышленник в той же Wi-Fi-сети может отправить специально сформированный пакет и выполнить произвольный код на чужом устройстве без каких-либо действий со стороны жертвы — пользователю не нужно ничего нажимать, открывать или вводить.

Для атаки не требуются ни привилегии, ни предварительная аутентификация. Единственное условие — жертва подключена к той же беспроводной сети. Такой вектор особенно опасен в публичных местах: кофейнях, аэропортах, торговых центрах, гостиницах — там, где люди привычно подключаются к открытым сетям. Исследователи компании Jamf Security описывают CVE-2026-28662 как потенциальный вектор дальнейшего повышения привилегий — то есть после первоначального выполнения кода злоумышленник может попытаться получить полный контроль над устройством.

Масштаб: затронуты Android, Wear OS, Android XR и Automotive OS

Сентябрьский патч охватывает не только смартфоны и планшеты на Android. В бюллетене отдельно указаны Wear OS (умные часы), Android XR (гарнитуры дополненной и смешанной реальности) и Android Automotive OS (бортовые информационно-развлекательные системы автомобилей). Все эти платформы получили обновления.

Это важный нюанс: уязвимость в Wi-Fi затрагивает не только телефон. Умные часы, подключённые к той же сети, и автомобильные системы с Wi-Fi-адаптером теоретически также могут оказаться в зоне риска до применения патча. Охват Google значительно шире, чем принято думать.

Для Android-смартфонов производители — Samsung, Xiaomi, OPPO, OnePlus и другие — должны выпустить собственные OTA-обновления на основе этого бюллетеня. Скорость их появления зависит от вендора и региона: флагманские модели обычно получают патчи быстрее, бюджетные и устаревшие устройства — медленнее или не получают вовсе.

Как проверить уровень патча безопасности на Android

Проверить версию патча просто:

  1. Откройте Настройки → О телефоне → Сведения о программном обеспечении (или аналогичный путь для вашего производителя).
  2. Найдите строку «Уровень патча безопасности Android».
  3. Если дата 2026-09-05 или позже — ваше устройство защищено от CVE-2026-28662 и остальных уязвимостей сентябрьского бюллетеня.
  4. Если дата раньше — проверьте наличие обновлений в разделе Настройки → Обновление системы.

Если обновление для вашей модели ещё не вышло — его нет в списке доступных — учитывайте это как фактор риска. Подробнее о рисках использования устаревшего ПО на смартфоне — в статье блога LiMP VPN. Не забывайте также регулярно проверять настройки приватности своего устройства.

Роль VPN при уязвимости в Wi-Fi-подсистеме

CVE-2026-28662 — уязвимость на уровне Wi-Fi-чипсета, ниже уровня приложений и сетевого стека. VPN работает на уровне выше и не может заблокировать саму атаку на Wi-Fi-уровне. Это важно понимать: установка патча — единственное полное решение для CVE-2026-28662.

Вместе с тем VPN даёт дополнительный слой защиты в публичных Wi-Fi-сетях от угроз, работающих выше сетевого уровня: перехвата незашифрованного трафика, DNS-спуфинга, атак типа man-in-the-middle. Пока патч ещё не установлен, разумно минимизировать время нахождения в публичных Wi-Fi-сетях. Если подключение к публичной сети неизбежно — VPN снижает поверхность атаки для всего, что происходит выше Wi-Fi-чипа. Включить LiMP VPN можно одним нажатием; тарифы — начиная с 69 ₽/мес.

Источники

Android-патч сентября 2026: 180 уязвимостей, в том числе Wi-Fi zero-click RCE