Android-update oktober 2026 dicht 25 lekken, 7 kritiek
Google is begonnen met de uitrol van de Android-beveiligingsupdates van oktober 2026. Die verhelpen 25 kwetsbaarheden in de onderdelen Framework en System. Zeven daarvan zijn als kritiek beoordeeld.
De patches komen op toestellen terecht als beveiligingspatchniveau 2026-10-01. Alleen dat is al een verandering. Google verdeelde zijn maandelijkse Android-updates de afgelopen jaren in twee delen. Deze maand is er maar één patchniveau.
Kritieke System-bug vereist geen actie van gebruiker
Van de 25 lekken zitten er zeven in Framework en 18 in System. Eén van de kritieke problemen zit in Framework, de andere zes in System.
Google noemt één kwetsbaarheid in System als de ernstigste van de reeks.
"Het ernstigste van deze problemen is een kritieke beveiligingskwetsbaarheid in het onderdeel System die kan leiden tot lokale verhoging van rechten zonder dat extra uitvoeringsrechten nodig zijn. Voor misbruik is geen interactie van de gebruiker nodig", schrijft het bedrijf in zijn advisory.
In de praktijk kan een aanvaller die al enige toegang tot een toestel heeft, de bug misbruiken om hogere rechten te krijgen. Het slachtoffer hoeft nergens op te tikken of iets te openen, en er zijn geen extra uitvoeringsrechten nodig.
Zo zijn de fixes verdeeld
De fixes in Framework betreffen twee denial-of-service-bugs (DoS) en vijf problemen met verhoging van rechten (elevation of privilege, EoP).
Het onderdeel System kreeg het grootste deel van de fixes:
- acht EoP-kwetsbaarheden
- vijf DoS-bugs
- vier problemen met het lekken van informatie
- één lek dat code-uitvoering op afstand mogelijk maakt (remote code execution, RCE)
Google noemt daarnaast drie beveiligingsfouten die via Google Play-systeemupdates zijn verholpen. Eén daarvan zit in Telephonycore, twee in WiFi. Omdat deze onderdelen via Google Play worden bijgewerkt en niet via een volledige firmware-update, kunnen de fixes toestellen bereiken zonder dat er op de fabrikant gewacht hoeft te worden.
Fixes voor Pixel en Automotive
Pixel-bezitters krijgen bovenop de algemene Android-fixes nog extra patches. Google loste zes Pixel-specifieke kwetsbaarheden op die kunnen leiden tot EoP of het lekken van informatie. Drie daarvan zijn kritiek en treffen de onderdelen Bluetooth, GDMC en GSA.
De update voor Android Automotive OS, dat in infotainmentsystemen van auto's wordt gebruikt, bevat alle fixes uit de Android-release van oktober. Daarnaast dicht die update nog vijf ernstige bugs die tot EoP kunnen leiden.
Geen aanwijzingen voor misbruik
Google zegt niet of een van de kwetsbaarheden in het wild is misbruikt. Toch raadt het bedrijf gebruikers aan de updates te installeren zodra ze beschikbaar zijn.
Hoe snel dat gebeurt, hangt af van het toestel. Pixel-telefoons krijgen de patches van Google meestal als eerste. Wie een toestel van een andere fabrikant heeft, moet vaak wachten tot de fabrikant of provider de fixes heeft verpakt. Gebruikers kunnen hun huidige patchniveau in de instellingen van het toestel bekijken, meestal onder beveiliging of "Over de telefoon". Een toestel met 2026-10-01 of later bevat de fixes van deze maand.
Een kleinere maand na een zware september
De release van oktober is veel lichter dan de vorige. De Android-updates van september 2026 pakten 180 kwetsbaarheden aan, dus 25 fixes deze maand is een flinke daling.
De samenstelling is wel bekend. Bugs met verhoging van rechten overheersen opnieuw: 13 van de 25 problemen in Framework en System vallen in die categorie. Zulke lekken worden zelden op zichzelf gebruikt. Aanvallers combineren ze vaak met een apart toegangspunt, zoals een kwaadaardige app of een browserexploit, om dieper in een telefoon door te dringen.
Ook het ene RCE-lek in System springt in het oog. Google gaf er in de advisory geen verdere details over, behalve dat het bij de System-fixes wordt meegeteld.
Onze kijk
De overstap naar één patchniveau lijkt een kleine administratieve wijziging, maar kan van belang zijn voor iedereen die Android-toestellen op grote schaal beheert. Twee patchniveaus per maand zorgden vaak voor verwarring over welke fixes een toestel nu echt had. Eén datum maakt compliancecontroles eenvoudiger, in elk geval op papier. Het is de moeite waard om te volgen of Google dit format de komende maanden aanhoudt of dat oktober een eenmalige uitzondering is.
De kritieke System-bug waarvoor geen actie van de gebruiker nodig is, valt op. Lekken voor lokale verhoging van rechten zijn een veelgebruikte bouwsteen in aanvalsketens op mobiele toestellen, ook bij commerciële spyware en door staten gesteunde groepen. De recente waarschuwing van Oekraïne over Russische mobiele malware gericht op Android en iOS laat zien dat telefoons een aantrekkelijk doelwit blijven. Er is geen misbruik van deze bugs gemeld, maar dat kan snel veranderen zodra patches openbaar zijn en via reverse engineering kunnen worden ontleed.
Voor gebruikers met een verhoogd risico zijn updates maar één laag. Google voegt beschermingen toe, zoals forensische logs voor spyware in Android 17 Advanced Protection, en ook die functies zijn afhankelijk van toestellen die up-to-date blijven.
Het grotere probleem blijft de levering van patches buiten de Pixel-lijn. Organisaties moeten het patchniveau van hun toestellen controleren in plaats van aan te nemen dat updates zijn binnengekomen. Een gemiste patch achter de FBI-inbraak door ShinyHunters herinnert eraan wat één niet-geïnstalleerde fix kan kosten.
