Android : la mise à jour d'octobre 2026 corrige 25 failles

Android : la mise à jour d'octobre 2026 corrige 25 failles

Google a commencé à déployer ses mises à jour de sécurité Android d'octobre 2026, qui corrigent 25 vulnérabilités dans les composants Framework et System. Sept d'entre elles sont jugées critiques.

Les correctifs arrivent sur les appareils avec le niveau de correctif de sécurité 2026-10-01. Rien que cela constitue un changement. Depuis plusieurs années, Google scindait ses mises à jour mensuelles d'Android en deux volets. Ce mois-ci, il n'y a qu'un seul niveau de correctif.

Une faille critique dans System sans interaction de l'utilisateur

Sur les 25 failles, sept se trouvent dans Framework et 18 dans System. L'une des failles critiques concerne Framework, les six autres touchent System.

Google a désigné une vulnérabilité de System comme la plus grave du lot.

"La plus grave de ces failles est une vulnérabilité de sécurité critique dans le composant System qui pourrait entraîner une élévation de privilèges locale sans qu'aucun privilège d'exécution supplémentaire ne soit nécessaire. Aucune interaction de l'utilisateur n'est requise pour l'exploiter", indique l'entreprise dans son bulletin.

Concrètement, un attaquant disposant déjà d'un point d'accès sur un appareil pourrait exploiter cette faille pour obtenir des privilèges plus élevés. La victime n'aurait rien à toucher ni à ouvrir, et aucun droit d'exécution supplémentaire n'est nécessaire.

Le détail des correctifs

Les correctifs de Framework portent sur deux failles de déni de service (DoS) et cinq failles d'élévation de privilèges (EoP).

Le composant System reçoit la plus grande part des correctifs :

  • huit vulnérabilités EoP
  • cinq failles DoS
  • quatre failles de divulgation d'informations
  • une faille d'exécution de code à distance (RCE)

Google recense également trois défauts de sécurité corrigés via les mises à jour système Google Play. L'un concerne Telephonycore et deux touchent le WiFi. Comme ces composants sont mis à jour via Google Play et non par une mise à jour complète du firmware, les correctifs peuvent arriver sur les appareils sans attendre le fabricant du téléphone.

Correctifs pour Pixel et Automotive

Les propriétaires de Pixel bénéficient de correctifs supplémentaires en plus des correctifs Android généraux. Google a corrigé six vulnérabilités propres aux Pixel pouvant entraîner une élévation de privilèges ou une divulgation d'informations. Trois d'entre elles sont critiques et touchent les composants Bluetooth, GDMC et GSA.

La mise à jour d'Android Automotive OS, utilisé dans les systèmes d'infodivertissement des véhicules, intègre tous les correctifs de la version Android d'octobre. Elle corrige aussi cinq autres failles de gravité élevée pouvant mener à une élévation de privilèges.

Aucun signe d'exploitation

Google ne précise pas si certaines de ces vulnérabilités ont été exploitées dans la nature. L'entreprise recommande néanmoins aux utilisateurs d'installer les mises à jour dès qu'elles sont disponibles.

Le délai dépend de l'appareil. Les téléphones Pixel reçoivent généralement les correctifs de Google en premier. Les possesseurs d'appareils d'autres fabricants doivent souvent attendre que le constructeur ou l'opérateur intègre les correctifs. Les utilisateurs peuvent vérifier leur niveau de correctif actuel dans les paramètres de l'appareil, généralement dans la rubrique sécurité ou "À propos du téléphone". Un appareil affichant 2026-10-01 ou une date ultérieure inclut les correctifs de ce mois-ci.

Un mois plus calme après un mois de septembre chargé

La version d'octobre est bien plus légère que la précédente. Les mises à jour Android de septembre 2026 corrigeaient 180 vulnérabilités : avec 25 correctifs ce mois-ci, la baisse est nette.

La répartition d'ensemble reste toutefois familière. Les failles d'élévation de privilèges dominent à nouveau, avec 13 des 25 failles de Framework et System dans cette catégorie. Ces failles sont rarement utilisées seules. Les attaquants les combinent souvent avec un point d'entrée distinct, comme une application malveillante ou un exploit de navigateur, pour prendre un contrôle plus poussé d'un téléphone.

La seule faille RCE de System mérite aussi qu'on s'y attarde. Google n'a donné aucun détail supplémentaire à son sujet dans le bulletin, se contentant de la compter parmi les correctifs de System.

Notre analyse

Le passage à un seul niveau de correctif ressemble à un petit changement administratif, mais il pourrait compter pour quiconque gère des parcs d'appareils Android. Deux niveaux de correctif par mois semaient souvent la confusion sur les correctifs réellement installés sur un appareil. Une seule date simplifie les contrôles de conformité, du moins sur le papier. Reste à voir si Google conservera ce format dans les mois à venir ou si octobre restera une exception.

La faille critique de System qui ne nécessite aucune interaction de l'utilisateur se distingue. Les failles d'élévation de privilèges locale sont une brique courante des chaînes d'attaque mobiles, y compris celles utilisées par les logiciels espions commerciaux et les groupes soutenus par des États. L'alerte récente de l'Ukraine sur des malwares mobiles russes ciblant Android et iOS montre que les téléphones restent une cible attrayante. Aucune exploitation n'a été signalée pour ces failles, mais cela peut changer rapidement une fois les correctifs publiés et soumis à la rétro-ingénierie.

Pour les utilisateurs à haut risque, les mises à jour ne sont qu'une couche de protection parmi d'autres. Google ajoute des protections comme les journaux d'analyse forensique contre les logiciels espions dans la Protection avancée d'Android 17, et ces fonctionnalités supposent elles aussi que les appareils soient à jour.

Le principal problème reste la distribution des correctifs en dehors de la gamme Pixel. Les organisations devraient vérifier les niveaux de correctif de leurs appareils plutôt que de supposer que les mises à jour sont arrivées. Un correctif oublié à l'origine de la brèche du FBI par ShinyHunters rappelle ce que peut coûter un seul correctif non appliqué.