El boletín de seguridad de Android de octubre de 2026 recoge 25 vulnerabilidades, siete críticas y 18 de gravedad alta. Los problemas quedan abordados con el nivel de parche de seguridad 2026-10-01 o posterior. La disponibilidad de la actualización en cada dispositivo depende del fabricante y del operador; publicar el boletín no implica que todos los móviles puedan instalarla ya.
Según INCIBE-CERT, los fallos afectan a Android 14, 15, 16, 16 QPR2 y 17, aunque las versiones vulnerables varían en cada caso. No todos los problemas se presentan en todas esas versiones. Google publicó el boletín el 5 de octubre e INCIBE-CERT emitió su aviso el día 7.
Qué riesgos corrige
Google identifica como problema más grave una posible elevación local de privilegios en System: un fallo que permitiría obtener permisos superiores a los que corresponden. Su explotación no requiere privilegios de ejecución adicionales ni interacción del usuario.
Las siete vulnerabilidades críticas son de elevación de privilegios o de denegación de servicio, que puede impedir el funcionamiento normal del componente afectado. El boletín también incluye un fallo de ejecución remota de código, identificado como CVE-2026-49878, pero su gravedad es alta, no crítica. En total, siete vulnerabilidades corresponden a Framework y 18 a System.
En la tabla de su aviso del 7 de octubre, INCIBE-CERT marcó las siete vulnerabilidades críticas como no explotadas. Esa indicación refleja el estado del aviso en esa fecha y no garantiza que no puedan explotarse después.
Cómo comprobar y actualizar el dispositivo
Para consultar el nivel instalado, Google indica esta ruta: Ajustes > Información del teléfono o de la tablet > Versión de Android. Allí hay que revisar el apartado «Actualización de seguridad de Android». Para buscar una actualización disponible, la ruta indicada es Ajustes > Sistema > Actualizaciones de software.
INCIBE-CERT recomienda instalar también las actualizaciones del sistema de Google Play disponibles. El boletín incluye tres vulnerabilidades en componentes que se actualizan por esa vía: una en Telephonycore y dos en WiFi.







