Radar AI Avatar Transparent

עדכון אבטחה חודשי לאנדרואיד מתקן 180 פגיעויות, ביניהן RCE קריטי ב-Wi-Fi

גוגל פרסמה את עדכון האבטחה החודשי לספטמבר 2026 לאנדרואיד, ובו תיקונים ל-180 פגיעויות — היקף חריג לאחר חודשיים (יולי ואוגוסט) כמעט ללא עדכונים. הבולטת שבהן היא פגם ברכיב ה-Wi-Fi שמאפשר הרצת קוד מרחוק בלי שום פעולה מצד המשתמש.

איור מושגי של מכשיר נייד עם מגן שבור וגלי אות אלחוטי
מזהה רכיב ותיאור חומרה מנוצל בפועל סטטוס תיקון
CVE-2026-28662 פגם זיכרון ב-Wi-Fi — הרצת קוד מרחוק ללא הרשאות נוספות וללא אינטראקציה מהמשתמש קריטית (דירוג גוגל; ציון CVSS לא פורסם) לא דווח זמין ברמת תיקון 2026-09-01
שמונה פגיעויות נוספות ב-System, בהן CVE-2026-28604, CVE-2026-28618, CVE-2026-28639 הרצת קוד מרחוק ברכיב המערכת קריטית לא דווח זמין ברמת תיקון 2026-09-01
CVE-2026-28666, CVE-2026-55273 עקיפת הרשאות ב-Framework ללא אינטראקציה מהמשתמש קריטית לא דווח זמין ברמת תיקון 2026-09-01
CVE-2026-52993 הרצת קוד מרחוק ברכיב גרעין הקשור ל-Transparent Inter-Process Communication קריטית לא דווח זמין ברמת תיקון 2026-09-05
CVE-2026-25289 (רכיב סגור של Qualcomm) פגיעות ברכיב מודם/מולטימדיה של Qualcomm קריטית לא דווח זמין ברמת תיקון 2026-09-05

מה קרה

העדכון מחולק לשתי רמות תיקון: 2026-09-01 מטפלת ב-95 פגיעויות ברכיבי Runtime, Framework, System ו-Setup Wizard, ו-2026-09-05 מוסיפה תיקונים ל-85 פגיעויות נוספות בגרעין וברכיבי ספקים כמו Qualcomm, MediaTek, Arm ו-Imagination Technologies. סה"כ 23 פגיעויות ברכיב System ושלוש ב-Framework דורגו קריטיות. הפגיעות המדוברת ביותר, CVE-2026-28662, מאפשרת לתוקף להריץ קוד מרחוק דרך רכיב ה-Wi-Fi בלי שום פעולה מהמשתמש — סוג הפגם המסוכן ביותר, כי הוא לא דורש קליק, פתיחת קובץ או אישור.

גוגל לא ציינה שאחת מהפגיעויות מנוצלת כבר בפועל, אך היקף התיקון והעובדה שכמה מהן מאפשרות הרצת קוד ללא אינטראקציה הופכים את העדכון לדחוף במיוחד עבור ארגונים שמנהלים צי מכשירי אנדרואיד.

נקודות לשים לב

  • בדוק שהמכשירים בארגון מריצים רמת תיקון אבטחה 2026-09-05 ואילך — היא כוללת את שתי מנות התיקון.
  • יצרני מכשירים (סמסונג, פיקסל ואחרים) מפיצים את התיקון בקצב שונה — בדוק גם את עלוני האבטחה הספציפיים של היצרן, לא רק את גרסת אנדרואיד הגולמית.
  • מכשירים שאינם מקבלים עוד עדכוני אבטחה (סוף תמיכה) חשופים לפגיעויות הללו ללא תיקון אפשרי — שקול להחליף אותם אם הם מחוברים לרשת הארגונית.
  • בסביבות עם ניהול מכשירים ניידים (MDM), הפעל אכיפת עדכון מרחוק ואל תסתמך על עדכון יזום של המשתמש, בפרט לנוכח הפגיעות שאינה דורשת אינטראקציה.
  • אין עדיין דיווח על ניצול בפועל של אחת מהפגיעויות — אין צורך בתגובת חירום מיידית, אך מומלץ שלא לדחות את ההתקנה.

מקורות: SecurityWeek · Cyber Security News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-