Android: el parche de octubre corrige 25 fallos, 7 críticos

Android: el parche de octubre corrige 25 fallos, 7 críticos

Google ha empezado a distribuir las actualizaciones de seguridad de Android de octubre de 2026, que corrigen 25 vulnerabilidades en los componentes Framework y System. Siete de ellas son críticas.

Los parches llegan a los dispositivos con el nivel de parche de seguridad 2026-10-01. Eso ya es una novedad. Durante los últimos años, Google ha dividido sus actualizaciones mensuales de Android en dos partes. Este mes solo hay un nivel de parche.

Un fallo crítico en System que no requiere interacción del usuario

De los 25 fallos, siete están en Framework y 18 en System. Una de las vulnerabilidades críticas está en Framework y las otras seis, en System.

Google ha destacado una vulnerabilidad de System como la más grave del lote.

"El más grave de estos problemas es una vulnerabilidad de seguridad crítica en el componente System que podría provocar una escalada local de privilegios sin necesidad de privilegios de ejecución adicionales. No se requiere interacción del usuario para su explotación", ha señalado la compañía en su boletín.

En la práctica, un atacante que ya tenga cierto acceso a un dispositivo podría aprovechar el fallo para obtener privilegios más altos. La víctima no tendría que pulsar ni abrir nada, y no hacen falta permisos de ejecución adicionales.

Cómo se reparten las correcciones

Las correcciones de Framework abarcan dos fallos de denegación de servicio (DoS) y cinco de elevación de privilegios (EoP).

El componente System se ha llevado la mayor parte de las correcciones:

  • ocho vulnerabilidades de EoP
  • cinco fallos de DoS
  • cuatro problemas de divulgación de información
  • un fallo de ejecución remota de código (RCE)

Google también enumera tres defectos de seguridad corregidos mediante las actualizaciones del sistema de Google Play. Uno afecta a Telephonycore y dos a WiFi. Como estos componentes se actualizan a través de Google Play y no con una nueva versión completa del firmware, las correcciones pueden llegar a los dispositivos sin esperar al fabricante del teléfono.

Correcciones para Pixel y Automotive

Los usuarios de Pixel reciben más parches además de las correcciones generales de Android. Google ha resuelto seis vulnerabilidades específicas de Pixel que podrían provocar EoP o divulgación de información. Tres de ellas son críticas y afectan a los componentes Bluetooth, GDMC y GSA.

La actualización de Android Automotive OS, que se usa en los sistemas de infoentretenimiento de los vehículos, incluye todas las correcciones de la versión de octubre de Android. Además, soluciona otros cinco fallos de gravedad alta que pueden provocar EoP.

Sin indicios de explotación

Google no indica si alguna de las vulnerabilidades se ha explotado activamente. Aun así, recomienda a los usuarios que instalen las actualizaciones en cuanto estén disponibles.

La rapidez con la que eso ocurra depende del dispositivo. Los teléfonos Pixel suelen recibir los parches de Google antes que nadie. Los usuarios de dispositivos de otros fabricantes a menudo tienen que esperar a que el fabricante o el operador empaqueten las correcciones. Se puede comprobar el nivel de parche actual en los ajustes del dispositivo, normalmente en el apartado de seguridad o en "Información del teléfono". Un dispositivo que muestre 2026-10-01 o una fecha posterior incluye las correcciones de este mes.

Un mes más ligero tras un septiembre cargado

La entrega de octubre es mucho más ligera que la anterior. Las actualizaciones de Android de septiembre de 2026 corrigieron 180 vulnerabilidades, así que las 25 correcciones de este mes suponen un descenso notable.

El reparto general, eso sí, resulta conocido. Los fallos de elevación de privilegios vuelven a ser mayoría: 13 de los 25 problemas de Framework y System entran en esa categoría. Estos fallos rara vez se usan por sí solos. Los atacantes suelen combinarlos con otro punto de entrada, como una aplicación maliciosa o un exploit del navegador, para hacerse con un control más profundo del teléfono.

También merece la pena fijarse en el único fallo RCE de System. Google no ha dado más detalles sobre él en el boletín, más allá de incluirlo entre las correcciones de System.

Nuestra opinión

El paso a un único nivel de parche parece un pequeño cambio administrativo, pero podría ser relevante para quien gestione flotas de Android. Tener dos niveles de parche al mes generaba a menudo confusión sobre qué correcciones tenía realmente un dispositivo. Una sola fecha simplifica las comprobaciones de cumplimiento, al menos sobre el papel. Habrá que ver si Google mantiene este formato en los próximos meses o si lo de octubre es algo puntual.

Llama la atención el fallo crítico de System que no requiere interacción del usuario. Las vulnerabilidades de escalada local de privilegios son una pieza habitual en las cadenas de ataque contra móviles, incluidas las que usan el spyware comercial y los grupos respaldados por Estados. La reciente advertencia de Ucrania sobre malware móvil ruso dirigido a Android e iOS demuestra que los teléfonos siguen siendo un objetivo atractivo. No se ha informado de la explotación de estos fallos, pero eso puede cambiar rápidamente una vez que los parches son públicos y se les puede aplicar ingeniería inversa.

Para los usuarios de alto riesgo, las actualizaciones son solo una capa. Google ha ido añadiendo protecciones como los registros forenses de spyware en la Protección Avanzada de Android 17, y esas funciones también dependen de que los dispositivos estén al día.

El problema de fondo sigue siendo la distribución de parches fuera de la gama Pixel. Las organizaciones deberían comprobar los niveles de parche de todos sus dispositivos en lugar de dar por hecho que las actualizaciones han llegado. Un parche sin aplicar detrás de la brecha del FBI atribuida a ShinyHunters recuerda lo que puede costar una sola corrección pendiente.