Googleは2026年10月5日、Android Security Bulletinの2026年10月版を公開し、AndroidのFrameworkおよびSystemコンポーネントに存在する25件の脆弱性を修正しました。
内訳はFrameworkが7件、Systemが18件で、このうち7件は深刻度「Critical」に分類されています。最も深刻な問題では、追加の実行権限やユーザー操作を必要とせず、ローカルで権限昇格される可能性があります。
Googleは、セキュリティパッチレベル「2026-10-01」以降で今回のAndroid Security Bulletinに掲載された問題へ対処できるとしています。
Android 2026年10月セキュリティ更新のサマリー
- Googleが2026年10月5日にAndroid Security Bulletinを公開
- FrameworkとSystemで合計25件の脆弱性を修正
- Frameworkは7件、Systemは18件
- Criticalは合計7件
- FrameworkではCriticalのDoS脆弱性「CVE-2026-58865」を修正
- SystemではCriticalの権限昇格4件、DoS2件を修正
- 高深刻度ではリモートコード実行(RCE)、権限昇格、情報開示、DoSの脆弱性を修正
- Android 14、15、16、16 QPR2、17などが脆弱性ごとに影響
- Google PlayシステムアップデートでもTelephonycoreとWi-Fi関連の3件に対応
- Googleは今回の公開情報で実悪用を示す記載をしていない
- Pixel向けには別途6件の脆弱性を修正し、そのうち3件がCritical
| 項目 | 内容 |
|---|---|
| 公開日 | 2026年10月5日 |
| 修正件数 | 25件 |
| Framework | 7件 |
| System | 18件 |
| Critical | 7件 |
| 主な影響 | 権限昇格、DoS、リモートコード実行、情報開示 |
| 対象Android | Android 14、15、16、16 QPR2、17など |
| Androidのパッチレベル | 2026-10-01以降 |
| Pixelのパッチレベル | 2026-10-05以降 |
Criticalは7件、Systemの権限昇格が最も深刻
Googleによると、今回修正された脆弱性のうち最も深刻なものはSystemコンポーネントに存在するCriticalの脆弱性です。
悪用された場合、追加の実行権限を必要とせずにローカルで権限昇格される可能性があり、ユーザー操作も必要ありません。
SystemでCriticalに分類された脆弱性は次の6件です。
| CVE | 種別 | 深刻度 | 主な対象 |
|---|---|---|---|
| CVE-2026-55269 | 権限昇格 | Critical | Android 16、16 QPR2、17 |
| CVE-2026-55280 | 権限昇格 | Critical | Android 16、16 QPR2、17 |
| CVE-2026-58835 | 権限昇格 | Critical | Android 16、16 QPR2、17 |
| CVE-2026-58880 | 権限昇格 | Critical | Android 16、16 QPR2、17 |
| CVE-2026-49933 | DoS | Critical | Android 16、16 QPR2、17 |
| CVE-2026-55265 | DoS | Critical | Android 14、15、16、16 QPR2、17 |
Frameworkでは「CVE-2026-58865」がCriticalに分類されています。この脆弱性は追加の実行権限を必要とせず、ユーザー操作なしでリモートからサービス拒否(DoS)を引き起こされる可能性があります。
リモートコード実行の脆弱性「CVE-2026-49878」も修正
Systemコンポーネントでは、Critical以外にも複数のHigh脆弱性が修正されています。
その中には、Android 14、15、16、16 QPR2、17に影響するリモートコード実行(RCE)の脆弱性「CVE-2026-49878」が含まれています。
SystemのHigh脆弱性にはこのほか、権限昇格、情報開示、DoSにつながる問題が含まれています。
Framework側では、5件の権限昇格脆弱性と、Criticalを含む2件のDoS脆弱性が修正されています。
Google Playシステムアップデートでも3件を修正
今回のAndroid Security Bulletinでは、Google Playシステムアップデートの対象となるProject Mainlineコンポーネントの脆弱性も示されています。
対象は次の3件です。
- Telephonycore:CVE-2026-58859
- Wi-Fi:CVE-2026-45524
- Wi-Fi:CVE-2026-49878
Android 10以降の一部端末では、OSのセキュリティアップデートに加えてGoogle Playシステムアップデートを受け取る場合があります。
Pixelでは別途6件を修正、3件がCritical
Googleは2026年10月6日、Pixel端末向けの2026年10月セキュリティ情報も公開しました。
Pixel向けにはAndroid共通の25件とは別に6件の脆弱性が修正され、このうち3件がCriticalに分類されています。
| CVE | 種別 | 深刻度 | コンポーネント |
|---|---|---|---|
| CVE-2026-55330 | 権限昇格 | Critical | Bluetooth |
| CVE-2026-56952 | 権限昇格 | Critical | GDMC |
| CVE-2026-55307 | 情報開示 | Critical | GSA |
| CVE-2026-0198 | 情報開示 | High | GDMC |
| CVE-2026-56906 | 権限昇格 | High | Kernel / Fs |
| CVE-2026-56936 | 権限昇格 | High | Kernel / Wacom HID |
Pixelではセキュリティパッチレベル「2026-10-05」以降で、今回のPixel固有の問題とAndroid Security Bulletinに掲載された問題の双方へ対応します。
企業が確認したいAndroid端末のパッチレベル
社用Android端末を管理している企業では、端末メーカーから2026年10月分のセキュリティ更新が配信されているかを確認します。
AndroidではGoogleが脆弱性を修正しても、実際の端末への配信時期はメーカーや機種、通信事業者などによって異なる場合があります。
MDMなどで端末を管理している場合は、少なくとも次の項目を確認できます。
- Androidのセキュリティパッチレベルが2026-10-01以降か
- Pixelの場合は2026-10-05以降か
- Android 14~17の端末が管理対象に残っていないか
- OS更新が停止しているEOL端末が残っていないか
- Google Playシステムアップデートが適用されているか
- 更新未適用端末をMDMから抽出できるか
今回のように多数のCVEがまとめて修正される場合、CVSSや深刻度だけでなく、対象端末の台数、OSバージョン、更新可否、業務データへのアクセス範囲を組み合わせて対応順を決める必要があります。脆弱性管理の進め方では、脆弱性の継続的な把握と優先順位付けを整理しています。





が悪用、CISAがKEVデータベースに追加-200x200.png)


