Google ha publicado el boletín de seguridad de Android de septiembre de 2026 con correcciones para fallos que afectan a Android 14, 15, 16, 16-qpr2 y 17. La actualización relevante para los usuarios es la que lleva el nivel de parche 2026-09-05: Android indica que ese nivel, o uno posterior, soluciona todos los problemas aplicables recogidos en el boletín.
El documento, publicado el 8 de septiembre y actualizado el día 10, también establece un nivel de parche previo, 2026-09-01. La disponibilidad real no será idéntica en todos los teléfonos: cada fabricante debe integrar y distribuir las correcciones para sus modelos, por lo que conviene revisar la fecha del parche en los ajustes del dispositivo y aceptar la actualización cuando aparezca.
Fallos críticos en el componente Sistema
El problema más grave descrito por Android afecta al componente Sistema y puede permitir ejecución remota de código sin que la víctima tenga que interactuar con contenido malicioso ni que el atacante disponga de privilegios adicionales. Un atacante podría lograr que el dispositivo ejecute código a distancia si se dan las condiciones de explotación del fallo.
Entre las vulnerabilidades críticas identificadas en ese componente figuran CVE-2026-28604, CVE-2026-28618, CVE-2026-28639 y CVE-2026-28662. Las tablas del boletín detallan qué versiones de Android están afectadas en cada caso, por lo que no todas las incidencias se aplican necesariamente a todos los móviles ni a todas las versiones enumeradas.
Android ha publicado los parches de código fuente en AOSP, el proyecto de código abierto que sirve de base al sistema operativo. Google recomienda instalar la versión más reciente de Android cuando esté disponible. Los dispositivos que incluyen los servicios móviles de Google tienen además Play Protect activado de forma predeterminada, una capa orientada a detectar aplicaciones potencialmente dañinas, aunque no sustituye a aplicar los parches del sistema.
Actualizar el sistema también reduce la exposición ante amenazas que buscan robar datos o credenciales, como ToxicPanda 2.0 en Android.








