Google、Androidの脆弱性25件を修正 7件は「Critical」、権限昇格やDoSなどに対応

セキュリティニュース

投稿日時: 更新日時:

Google、Androidの脆弱性25件を修正 7件は「Critical」、権限昇格やDoSなどに対応

Googleは2026年10月5日、Android Security Bulletinの2026年10月版を公開し、AndroidのFrameworkおよびSystemコンポーネントに存在する25件の脆弱性を修正しました。

内訳はFrameworkが7件、Systemが18件で、このうち7件は深刻度「Critical」に分類されています。最も深刻な問題では、追加の実行権限やユーザー操作を必要とせず、ローカルで権限昇格される可能性があります。

Googleは、セキュリティパッチレベル「2026-10-01」以降で今回のAndroid Security Bulletinに掲載された問題へ対処できるとしています。

Android 2026年10月セキュリティ更新のサマリー

  • Googleが2026年10月5日にAndroid Security Bulletinを公開
  • FrameworkとSystemで合計25件の脆弱性を修正
  • Frameworkは7件、Systemは18件
  • Criticalは合計7件
  • FrameworkではCriticalのDoS脆弱性「CVE-2026-58865」を修正
  • SystemではCriticalの権限昇格4件、DoS2件を修正
  • 高深刻度ではリモートコード実行(RCE)、権限昇格、情報開示、DoSの脆弱性を修正
  • Android 14、15、16、16 QPR2、17などが脆弱性ごとに影響
  • Google PlayシステムアップデートでもTelephonycoreとWi-Fi関連の3件に対応
  • Googleは今回の公開情報で実悪用を示す記載をしていない
  • Pixel向けには別途6件の脆弱性を修正し、そのうち3件がCritical
項目 内容
公開日 2026年10月5日
修正件数 25件
Framework 7件
System 18件
Critical 7件
主な影響 権限昇格、DoS、リモートコード実行、情報開示
対象Android Android 14、15、16、16 QPR2、17など
Androidのパッチレベル 2026-10-01以降
Pixelのパッチレベル 2026-10-05以降

Criticalは7件、Systemの権限昇格が最も深刻

Googleによると、今回修正された脆弱性のうち最も深刻なものはSystemコンポーネントに存在するCriticalの脆弱性です。

悪用された場合、追加の実行権限を必要とせずにローカルで権限昇格される可能性があり、ユーザー操作も必要ありません。

SystemでCriticalに分類された脆弱性は次の6件です。

CVE 種別 深刻度 主な対象
CVE-2026-55269 権限昇格 Critical Android 16、16 QPR2、17
CVE-2026-55280 権限昇格 Critical Android 16、16 QPR2、17
CVE-2026-58835 権限昇格 Critical Android 16、16 QPR2、17
CVE-2026-58880 権限昇格 Critical Android 16、16 QPR2、17
CVE-2026-49933 DoS Critical Android 16、16 QPR2、17
CVE-2026-55265 DoS Critical Android 14、15、16、16 QPR2、17

Frameworkでは「CVE-2026-58865」がCriticalに分類されています。この脆弱性は追加の実行権限を必要とせず、ユーザー操作なしでリモートからサービス拒否(DoS)を引き起こされる可能性があります。

リモートコード実行の脆弱性「CVE-2026-49878」も修正

Systemコンポーネントでは、Critical以外にも複数のHigh脆弱性が修正されています。

その中には、Android 14、15、16、16 QPR2、17に影響するリモートコード実行(RCE)の脆弱性「CVE-2026-49878」が含まれています。

SystemのHigh脆弱性にはこのほか、権限昇格、情報開示、DoSにつながる問題が含まれています。

Framework側では、5件の権限昇格脆弱性と、Criticalを含む2件のDoS脆弱性が修正されています。

Google Playシステムアップデートでも3件を修正

今回のAndroid Security Bulletinでは、Google Playシステムアップデートの対象となるProject Mainlineコンポーネントの脆弱性も示されています。

対象は次の3件です。

  • Telephonycore:CVE-2026-58859
  • Wi-Fi:CVE-2026-45524
  • Wi-Fi:CVE-2026-49878

Android 10以降の一部端末では、OSのセキュリティアップデートに加えてGoogle Playシステムアップデートを受け取る場合があります。

Pixelでは別途6件を修正、3件がCritical

Googleは2026年10月6日、Pixel端末向けの2026年10月セキュリティ情報も公開しました。

Pixel向けにはAndroid共通の25件とは別に6件の脆弱性が修正され、このうち3件がCriticalに分類されています。

CVE 種別 深刻度 コンポーネント
CVE-2026-55330 権限昇格 Critical Bluetooth
CVE-2026-56952 権限昇格 Critical GDMC
CVE-2026-55307 情報開示 Critical GSA
CVE-2026-0198 情報開示 High GDMC
CVE-2026-56906 権限昇格 High Kernel / Fs
CVE-2026-56936 権限昇格 High Kernel / Wacom HID

Pixelではセキュリティパッチレベル「2026-10-05」以降で、今回のPixel固有の問題とAndroid Security Bulletinに掲載された問題の双方へ対応します。

企業が確認したいAndroid端末のパッチレベル

社用Android端末を管理している企業では、端末メーカーから2026年10月分のセキュリティ更新が配信されているかを確認します。

AndroidではGoogleが脆弱性を修正しても、実際の端末への配信時期はメーカーや機種、通信事業者などによって異なる場合があります。

MDMなどで端末を管理している場合は、少なくとも次の項目を確認できます。

  • Androidのセキュリティパッチレベルが2026-10-01以降か
  • Pixelの場合は2026-10-05以降か
  • Android 14~17の端末が管理対象に残っていないか
  • OS更新が停止しているEOL端末が残っていないか
  • Google Playシステムアップデートが適用されているか
  • 更新未適用端末をMDMから抽出できるか

今回のように多数のCVEがまとめて修正される場合、CVSSや深刻度だけでなく、対象端末の台数、OSバージョン、更新可否、業務データへのアクセス範囲を組み合わせて対応順を決める必要があります。脆弱性管理の進め方では、脆弱性の継続的な把握と優先順位付けを整理しています。

出典