چند آسیبپذیری جدید اندروید؛ وصله امنیتی گوشیتان را همین حالا بررسی کنید
گوگل چندین آسیبپذیری امنیتی اندروید را در بهروزرسانی اکتبر ۲۰۲۶ برطرف کرده است. سطح وصله امنیتی گوشی خود را بررسی کنید.
گوگل در بولتن امنیتی اکتبر ۲۰۲۶ چندین آسیبپذیری امنیتی در اندروید را برطرف کرده است؛ آسیبپذیریهایی که برخی از آنها میتوانند به ارتقای سطح دسترسی، افشای اطلاعات، از کار انداختن سرویس و حتی اجرای کد منجر شوند. در میان این موارد، چند آسیبپذیری با سطح «بحرانی» در مؤلفههای اصلی اندروید قرار دارند و کاربران دستگاههای اندرویدی باید وضعیت آخرین وصله امنیتی گوشی خود را بررسی کنند.
اندروید با مجموعهای از آسیبپذیریهای جدید بهروزرسانی شد
بولتن امنیتی رسمی اندروید برای اکتبر ۲۰۲۶ در تاریخ ۵ اکتبر منتشر شده و جزئیات آسیبپذیریهای شناساییشده در بخشهایی مانند Framework و System را تشریح میکند. گوگل اعلام کرده است دستگاههایی که سطح وصله امنیتی آنها 2026-10-01 یا جدیدتر باشد، اصلاحات مربوط به این بولتن را دریافت کردهاند.
شدیدترین آسیبپذیری اعلامشده در بخش System میتواند به ارتقای سطح دسترسی محلی (Local Privilege Escalation) منجر شود و برای سوءاستفاده از آن، در شرایط توصیفشده در بولتن، نیازی به تعامل کاربر نیست. چند آسیبپذیری دیگر نیز در همین بخش با سطح «بحرانی» ثبت شدهاند.
در بخش Framework نیز یک آسیبپذیری با شناسه CVE-2026-58865 در سطح بحرانی قرار گرفته که میتواند باعث از کار افتادن سرویس (Denial of Service) شود. چندین آسیبپذیری با شدت بالا نیز در این بخش و بخش System شناسایی شدهاند.
کدام نسخههای اندروید درگیر هستند؟
طبق بولتن رسمی، بخشی از آسیبپذیریهای اعلامشده نسخههای Android 14، 15، 16، 16 QPR2 و 17 را تحت تأثیر قرار میدهند. با این حال، وضعیت دریافت وصله به مدل گوشی و سازنده آن وابسته است و نمیتوان صرفاً بر اساس شماره نسخه اندروید درباره ایمن بودن یک دستگاه تصمیم گرفت.
CERT-In نیز در هشدار خود اعلام کرده است که مجموعه آسیبپذیریهای مورد بحث میتواند به اجرای کد، افشای اطلاعات حساس، افزایش سطح دسترسی و اختلال در عملکرد دستگاه منجر شود و کاربران نهایی و سازمانهای استفادهکننده از اندروید را دربرمیگیرد.
فقط خود اندروید نیست؛ سازنده گوشی هم اهمیت دارد
یکی از نکات مهم درباره وصلههای اندروید این است که انتشار بولتن گوگل الزاماً به معنای دریافت همزمان بهروزرسانی توسط تمام گوشیها نیست. سازندگان دستگاهها باید اصلاحات مربوط به مدلهای تحت پشتیبانی خود را در قالب بهروزرسانی امنیتی ارائه کنند.
برای نمونه، گوگل در بولتن اختصاصی Pixel اعلام کرده است که دستگاههای پشتیبانیشده این شرکت باید به سطح وصله 2026-10-05 یا جدیدتر برسند. این بسته علاوه بر اصلاحات بولتن عمومی اندروید، چند آسیبپذیری اختصاصی Pixel را نیز برطرف میکند؛ از جمله چند مورد بحرانی در مؤلفههایی مانند Bluetooth و GDMC.
بنابراین، صرف اینکه گوشی کاربر Android 16 یا Android 17 داشته باشد، بهتنهایی نشاندهنده بهروز بودن وضعیت امنیتی آن نیست؛ تاریخ Security Patch Level معیار مهمتری برای بررسی این موضوع است.
کاربران چه کاری انجام دهند؟
کاربران اندرویدی بهتر است وارد بخش بهروزرسانی امنیتی دستگاه خود شوند و تاریخ آخرین Security Update یا Security Patch Level را بررسی کنند.
اگر دستگاه از وصله 2026-10-01 یا جدیدتر استفاده میکند، اصلاحات مربوط به بولتن اصلی اکتبر اندروید را دریافت کرده است. البته برخی سازندگان ممکن است بستههای امنیتی اختصاصی خود را با تاریخ یا سازوکار متفاوتی منتشر کنند؛ بنابراین بررسی صفحه بهروزرسانی رسمی سازنده نیز اهمیت دارد.
همچنین گوگل توصیه میکند کاربران در صورت امکان دستگاه خود را به آخرین نسخه اندروید بهروزرسانی کنند و قابلیت Google Play Protect را فعال نگه دارند؛ این قابلیت بهخصوص برای کاربرانی که برنامهها را خارج از Google Play نصب میکنند، اهمیت دارد.
یک نکته مهم برای کاربران گوشیهای قدیمی
دریافت وصله امنیتی فقط زمانی امکانپذیر است که سازنده همچنان دستگاه را پشتیبانی کند. بنابراین اگر گوشی مدت زیادی است که بهروزرسانی امنیتی دریافت نکرده، صرف نصب آخرین نسخهای که برای آن منتشر شده لزوماً به معنای برخورداری از آخرین اصلاحات امنیتی نیست.
در چنین شرایطی، کاربر باید بررسی کند که آخرین Security Patch Level دستگاه چه تاریخی است و آیا سازنده همچنان برای مدل موردنظر وصله امنیتی منتشر میکند یا خیر.
چرا این خبر برای کاربران ایرانی مهم است؟
بخش بزرگی از کاربران ایرانی از گوشیهای اندرویدی استفاده میکنند و همین موضوع باعث میشود آسیبپذیریهای سطح سیستمعامل صرفاً یک موضوع فنی برای متخصصان امنیت نباشد.
نکته مهمتر این است که بسیاری از کاربران هنگام خرید یا استفاده از گوشی، به نسخه Android توجه میکنند اما تاریخ آخرین Security Patch را بررسی نمیکنند. در حالی که دو گوشی با نسخه یکسان اندروید میتوانند از نظر سطح وصله امنیتی وضعیت متفاوتی داشته باشند.
به همین دلیل، بررسی دورهای Security Patch Level باید در کنار بهروزرسانی برنامهها، استفاده از قفل صفحه و فعال نگه داشتن قابلیتهای امنیتی دستگاه، به بخشی از عادتهای امنیتی کاربران تبدیل شود.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
اهمیت این بهروزرسانی فقط در تعداد CVEهای اعلامشده نیست؛ مسئله مهمتر این است که بخش قابل توجهی از امنیت گوشیهای هوشمند به چیزی وابسته است که بسیاری از کاربران اصلاً آن را بررسی نمیکنند: تاریخ آخرین وصله امنیتی.
برای کاربر، تفاوت میان Android 16 و Android 17 همیشه به اندازه تفاوت میان یک گوشی با وصله امنیتی بهروز و دستگاهی که ماههاست اصلاح امنیتی دریافت نکرده، تعیینکننده نیست. به همین دلیل، هنگام ارزیابی امنیت یک گوشی، باید در کنار نسخه سیستمعامل، چرخه پشتیبانی سازنده و تاریخ Security Patch Level نیز بررسی شود.
از طرف دیگر، این مورد یک نکته مهم برای سازمانها و مدیران فناوری نیز دارد: مدیریت امنیت موبایل نباید به نصب آنتیویروس یا کنترل برنامهها محدود شود. وضعیت وصله دستگاهها باید بخشی از سیاست امنیتی موبایل سازمان باشد، بهخصوص در محیطهایی که کارکنان از تلفن همراه برای دسترسی به سرویسها و اطلاعات سازمانی استفاده میکنند.
سوالات متداول
آیا همه گوشیهای اندرویدی در برابر این آسیبپذیریها آسیبپذیر هستند؟
خیر. وضعیت هر دستگاه به نسخه اندروید، مؤلفههای مورد استفاده و مهمتر از همه سطح وصله امنیتی و پشتیبانی سازنده بستگی دارد. بولتن رسمی گوگل نیز آسیبپذیریها را بر اساس نسخهها و مؤلفههای مختلف تفکیک کرده است.
از کجا بفهمیم گوشی ما وصله امنیتی اکتبر را دریافت کرده است؟
از بخش Settings > Security & privacy > System & updates یا مسیر مشابه در رابط کاربری گوشی، تاریخ Security Update یا Security Patch Level را بررسی کنید. نام و مسیر منو ممکن است بسته به سازنده متفاوت باشد.
اگر گوشی من Android 17 باشد، یعنی امن است؟
خیر. نسخه جدیدتر اندروید بهتنهایی تضمینکننده بهروز بودن امنیت دستگاه نیست. تاریخ آخرین وصله امنیتی و وضعیت پشتیبانی مدل گوشی نیز باید بررسی شود.
آیا کاربران Pixel باید بهروزرسانی جداگانهای دریافت کنند؟
گوگل برای دستگاههای Pixel بولتن اختصاصی منتشر کرده و سطح وصله 2026-10-05 یا جدیدتر را برای دستگاههای پشتیبانیشده اعلام کرده است. این بسته علاوه بر اصلاحات عمومی اندروید، برخی آسیبپذیریهای اختصاصی Pixel را نیز پوشش میدهد.
آیا این آسیبپذیریها در حال حاضر مورد سوءاستفاده قرار گرفتهاند؟
بولتن اکتبر اندروید وجود این آسیبپذیریها و شدت آنها را اعلام کرده است، اما در اطلاعات منتشرشده در این بولتن، برای موارد مطرحشده تأیید عمومی مبنی بر بهرهبرداری فعال از همه این آسیبپذیریها ارائه نشده است. بنابراین نباید صرفاً بر اساس شدت «بحرانی» نتیجه گرفت که همه آنها هماکنون در حملات واقعی استفاده میشوند.