Google vydal kritickú opravu Androidu. Útočník pri najvážnejších chybách nepotrebuje ani tvoje kliknutie
Google opravil 180 bezpečnostných chýb v Androide. Medzi nimi sú aj kritické zraniteľnosti, pri ktorých môže útočník spustiť kód bez kliknutia používateľa.
Google zverejnil jednu z najväčších bezpečnostných aktualizácií Androidu za posledné mesiace. Septembrový balík rieši celkovo 180 bezpečnostných problémov. Medzi nimi sú aj kritické chyby, cez ktoré môže útočník na diaľku spustiť kód v zariadení. Pri najvážnejších z nich pritom nemusíš kliknúť na odkaz, otvoriť prílohu ani potvrdiť inštaláciu aplikácie.
Podrobnosti Google zverejnil v septembrovom bezpečnostnom bulletine Androidu. Opravy sa týkajú Androidu 14, 15, 16 aj Androidu 17, hoci nie každá chyba zasahuje všetky verzie systému.
Ak máš Android, tentoraz sa oplatí pozrieť, aký dátum bezpečnostnej záplaty má tvoj telefón.
Osem kritických chýb umožňuje spustiť kód bez kliknutia používateľa
Medzi najvážnejšie problémy patria zraniteľnosti v komponente System, teda v jednej zo základných častí Androidu.
Google medzi kritické RCE chyby zaradil napríklad CVE-2026-28604, CVE-2026-28618, CVE-2026-28639, CVE-2026-28662, CVE-2026-49882, CVE-2026-49884, CVE-2026-49919 a CVE-2026-49921.
Neprehliadni
Skratka RCE (Remote Code Execution) označuje vzdialené spustenie kódu, teda situáciu, keď útočník dokáže v zariadení spustiť vlastné inštrukcie.

Pri tejto skupine Google upozorňuje na kritické zraniteľnosti umožňujúce vzdialené spustenie kódu. Pri najvážnejšom scenári nie je potrebná interakcia používateľa ani získanie ďalších oprávnení potrebných na samotné vykonanie kódu.
Pri bežnom útoku musíš podvodníkovi často pomôcť – kliknúť na odkaz, otvoriť súbor alebo nainštalovať podozrivú aplikáciu. Pri týchto chybách však takýto krok nemusí byť potrebný.
Google však v bulletine nezverejnil hotový postup útoku ani dôkaz, že by niekto tieto konkrétne chyby už masovo používal proti majiteľom telefónov.
Útočník môže skombinovať viacero chýb a získať vyššie oprávnenia
Samotné vzdialené spustenie kódu ešte neznamená, že útočník okamžite vidí tvoje fotografie, heslá alebo obsah bankovej aplikácie. Záleží na tom, v akej časti systému sa kód spustí a aké oprávnenia má k dispozícii.
Problém nastáva, keď útočník spojí viacero zraniteľností.
Septembrový bulletin obsahuje aj kritické chyby typu EoP, teda Elevation of Privilege. Tie umožňujú zvýšenie oprávnení.
Jedna chyba tak môže dostať škodlivý kód do systému a druhá mu následne otvoriť prístup k častiam Androidu, kam by sa inak nedostal.

Android má pritom ďalšie vrstvy ochrany, ktoré útok komplikujú. Patrí medzi ne sandboxovanie aplikácií či Google Play Protect. Ani jedna z nich však nenahrádza samotnú bezpečnostnú záplatu.
O tom, ktoré z 180 chýb sa týkajú tvojho mobilu, rozhoduje aj jeho čip
Celý septembrový bulletin obsahuje 180 opravených zraniteľností, no neznamená to, že každý Android telefón mal naraz 180 bezpečnostných dier.
Bulletin zahŕňa Android Framework, System, Android Runtime, kernel aj komponenty od výrobcov čipov a ďalšieho hardvéru.
Napríklad CVE-2026-28604 je podľa prehľadu zraniteľností Androidu opravená v AOSP pre Android 14, 15, 16, Android 16 QPR2 a Android 17.
CVE-2026-28618 a CVE-2026-28662 už majú menší zásah. Google ich uvádza pri Androide 16, Android 16 QPR2 a Androide 17.
Ďalšie opravy sa týkajú komponentov od spoločností Qualcomm, MediaTek, Arm, Unisoc či Imagination Technologies. Koľko z týchto opráv sa reálne týka tvojho zariadenia, závisí od verzie Androidu aj použitého hardvéru.
Google opravil kritickú chybu aj priamo v jadre Androidu
V druhej časti septembrového balíka sa nachádza aj kritická chyba označená ako CVE-2026-52993.
Nachádza sa v kernel komponente Transparent Inter-Process Communication a aj túto zraniteľnosť Google označil ako kritickú RCE.
Podľa bulletinu môže viesť k vzdialenému spusteniu kódu bez ďalších oprávnení a bez interakcie používateľa.

Kernel, teda jadro systému, riadi množstvo základných úloh Androidu a komunikuje priamo s hardvérom. Preto sa chyby v tejto vrstve berú vážne.
Ani CVE-2026-52993 však automaticky neznamená problém pre každý Android telefón. Záleží na konkrétnej konfigurácii zariadenia a použitých komponentoch.
Telefón by mal mať bezpečnostnú záplatu z 5. septembra 2026 alebo novšiu
Google vydal dve úrovne septembrovej bezpečnostnej záplaty: 2026-09-01 a 2026-09-05.
Úroveň z 1. septembra pokrýva najmä chyby v spoločných súčastiach Androidu. Balík z 5. septembra k nim pridáva opravy jadra a ďalších komponentov, vrátane častí dodávaných výrobcami hardvéru.
Ak telefón uvádza úroveň zabezpečenia 2026-09-05 alebo novšiu, obsahuje všetky septembrové opravy, ktoré sú pre dané zariadenie použiteľné.
Dátum bezpečnostnej aktualizácie býva v nastaveniach medzi informáciami o telefóne, zabezpečením alebo aktualizáciami softvéru. Presná cesta závisí od výrobcu.

Časť opráv z úrovne 2026-09-01 môže Google na podporovaných zariadeniach doručiť aj cez Project Mainline a aktualizáciu systému Google Play. Opravy jadra, ovládačov a hardvérových komponentov však spravidla musia prejsť cez výrobcu telefónu.
Preto sa môže stať, že Pixel už aktualizáciu má, zatiaľ čo iný telefón s rovnakou verziou Androidu na ňu ešte čaká.
Horšie sú na tom zariadenia, ktorým už skončila softvérová podpora.
Google zatiaľ neeviduje aktívne zneužívanie týchto chýb
Pri spomínaných kritických RCE zraniteľnostiach Google v septembrovom bulletine neuvádza, že by ich útočníci už aktívne zneužívali.
To sa však môže rýchlo zmeniť. Po vydaní opravy môžu výskumníci porovnávať starý a nový kód a spätne odhaliť, kde presne sa chyba nachádzala. Rovnaké informácie sledujú aj útočníci.
Ak má telefón bezpečnostnú úroveň 2026-09-05 alebo novšiu, septembrové opravy určené pre daný model už obsahuje.
Pri zariadeniach, ktoré na nový balík stále čakajú, zostáva rozhodujúce tempo výrobcu. A pri starších modeloch, ktorým už skončila podpora, sa tieto opravy nemusia objaviť vôbec.