Android-Update Oktober 2026: 25 Lücken, 7 davon kritisch
Google hat mit der Verteilung seiner Android-Sicherheitsupdates für Oktober 2026 begonnen. Sie schließen 25 Schwachstellen in den Komponenten Framework und System. Sieben davon gelten als kritisch.
Die Patches kommen als Sicherheitspatch-Ebene 2026-10-01 auf die Geräte. Schon das ist eine Neuerung. Seit mehreren Jahren teilt Google seine monatlichen Android-Updates in zwei Teile auf. In diesem Monat gibt es nur eine einzige Patch-Ebene.
Kritischer System-Fehler ohne Zutun des Nutzers ausnutzbar
Von den 25 Lücken entfallen sieben auf Framework und 18 auf System. Eine der kritischen Schwachstellen steckt in Framework, die anderen sechs in System.
Eine System-Lücke hebt Google als die schwerwiegendste des gesamten Pakets hervor.
"Das schwerwiegendste dieser Probleme ist eine kritische Sicherheitslücke in der System-Komponente, die zu einer lokalen Rechteausweitung führen könnte, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist keine Interaktion des Nutzers nötig", schreibt das Unternehmen in seinem Sicherheitshinweis.
In der Praxis heißt das: Ein Angreifer, der bereits auf irgendeine Weise auf einem Gerät Fuß gefasst hat, könnte den Fehler nutzen, um sich höhere Rechte zu verschaffen. Das Opfer müsste dafür nichts antippen oder öffnen, und zusätzliche Ausführungsrechte sind nicht erforderlich.
Die Korrekturen im Überblick
Die Framework-Patches betreffen zwei Denial-of-Service-Fehler (DoS) und fünf Schwachstellen zur Rechteausweitung (Elevation of Privilege, EoP).
Den größeren Teil der Korrekturen hat die System-Komponente erhalten:
- acht EoP-Schwachstellen
- fünf DoS-Fehler
- vier Lücken, über die Informationen preisgegeben werden können
- eine Schwachstelle zur Remotecodeausführung (RCE)
Außerdem führt Google drei Sicherheitsmängel auf, die über Google-Play-Systemupdates behoben werden. Einer betrifft Telephonycore, zwei betreffen WLAN. Da diese Komponenten über Google Play und nicht über ein vollständiges Firmware-Update aktualisiert werden, können die Korrekturen auf die Geräte gelangen, ohne dass man auf den Hersteller des Telefons warten muss.
Patches für Pixel und Automotive
Pixel-Besitzer bekommen zusätzlich zu den allgemeinen Android-Korrekturen weitere Patches. Google hat sechs Pixel-spezifische Schwachstellen beseitigt, die zu einer Rechteausweitung oder zur Preisgabe von Informationen führen konnten. Drei davon sind kritisch und betreffen die Komponenten Bluetooth, GDMC und GSA.
Das Update für Android Automotive OS, das in Infotainmentsystemen von Fahrzeugen zum Einsatz kommt, enthält sämtliche Korrekturen der Android-Ausgabe vom Oktober. Zusätzlich schließt es fünf weitere Fehler mit hohem Schweregrad, die eine Rechteausweitung ermöglichen können.
Keine Hinweise auf Ausnutzung
Google gibt nicht an, ob eine der Schwachstellen bereits aktiv ausgenutzt wurde. Trotzdem empfiehlt das Unternehmen, die Updates zu installieren, sobald sie verfügbar sind.
Wie schnell das geht, hängt vom Gerät ab. Pixel-Telefone erhalten Googles Patches in der Regel zuerst. Wer ein Gerät eines anderen Herstellers besitzt, muss oft warten, bis der Hersteller oder Mobilfunkanbieter die Korrekturen ausliefert. Die aktuelle Patch-Ebene lässt sich in den Geräteeinstellungen prüfen, meist im Bereich Sicherheit oder unter "Über das Telefon". Zeigt ein Gerät 2026-10-01 oder ein späteres Datum an, sind die Korrekturen dieses Monats enthalten.
Ein kleinerer Monat nach einem umfangreichen September
Die Oktober-Ausgabe fällt deutlich schlanker aus als die vorherige. Die Android-Updates vom September 2026 haben 180 Schwachstellen behoben, 25 Korrekturen in diesem Monat sind also ein deutlicher Rückgang.
Die Verteilung insgesamt ist allerdings vertraut. Erneut dominieren Fehler zur Rechteausweitung: 13 der 25 Probleme in Framework und System fallen in diese Kategorie. Solche Lücken werden selten allein eingesetzt. Angreifer kombinieren sie häufig mit einem separaten Einfallstor, etwa einer bösartigen App oder einem Browser-Exploit, um tiefer in ein Telefon einzudringen.
Bemerkenswert ist auch die einzelne RCE-Lücke in System. Weitere Details dazu nennt Google im Sicherheitshinweis nicht, abgesehen davon, dass sie zu den System-Korrekturen zählt.
Unsere Einschätzung
Der Wechsel zu einer einzigen Patch-Ebene wirkt wie eine kleine organisatorische Änderung, könnte aber für alle wichtig sein, die Android-Geräteflotten verwalten. Zwei Patch-Ebenen pro Monat sorgten oft für Verwirrung darüber, welche Korrekturen ein Gerät tatsächlich hatte. Ein einziges Datum vereinfacht Compliance-Prüfungen, zumindest auf dem Papier. Es lohnt sich zu beobachten, ob Google dieses Format in den kommenden Monaten beibehält oder ob der Oktober ein Einzelfall bleibt.
Besonders auffällig ist der kritische System-Fehler, für den keine Interaktion des Nutzers nötig ist. Lücken zur lokalen Rechteausweitung sind ein gängiger Baustein in Angriffsketten auf Mobilgeräte, auch bei solchen, die von kommerzieller Spyware und staatlich unterstützten Gruppen genutzt werden. Die jüngste Warnung der Ukraine vor russischer Mobil-Malware, die Android und iOS ins Visier nimmt, zeigt, dass Telefone ein attraktives Ziel bleiben. Für diese Fehler wurde bislang keine Ausnutzung gemeldet, doch das kann sich schnell ändern, sobald die Patches öffentlich sind und per Reverse Engineering analysiert werden können.
Für besonders gefährdete Nutzer sind Updates nur eine Schutzebene. Google hat zuletzt Schutzfunktionen wie forensische Spyware-Protokolle im Advanced Protection-Modus von Android 17 ergänzt, und auch diese Funktionen setzen voraus, dass die Geräte auf dem aktuellen Stand bleiben.
Das größere Problem bleibt die Verteilung der Patches außerhalb der Pixel-Reihe. Organisationen sollten die Patch-Ebenen auf ihren Geräten überprüfen, statt einfach davon auszugehen, dass die Updates angekommen sind. Ein verpasster Patch hinter dem FBI-Einbruch von ShinyHunters erinnert daran, was eine einzige nicht eingespielte Korrektur kosten kann.
