Googleは、Androidの重大な脆弱性7件を修正しました。これらには、ユーザーの操作なしに権限昇格やサービス拒否(DoS)攻撃を引き起こしかねない欠陥が含まれています。
同社が10月5日に公開した 10月のAndroidセキュリティ情報では、Androidの固有の脆弱性25件が取り上げられ、そのうち7件が「重大」と評価されています。別途公開されたPixel向けセキュリティ情報では、対象のPixelデバイスに影響する脆弱性がさらに6件確認されています。
Android端末を管理するセキュリティ担当者にとって、今回のアップデートは重要な点を示しています。Android 17を実行しているというだけで保護されていると考えるのではなく、セキュリティパッチレベルを確認する必要があるということです。
修正されたAndroidの重大な脆弱性7件
Googleの10月のAndroidセキュリティ情報によると、重大と評価された脆弱性は7件です。内訳は、Frameworkコンポーネントが1件、Systemコンポーネントが6件です。
Frameworkの脆弱性であるCVE-2026-58865は、リモートからのサービス拒否攻撃につながる可能性があります。Googleによれば、Frameworkセクションで最も深刻なこの脆弱性は、悪用に追加の実行権限もユーザー操作も必要としません。CVE-2026-58865は、Android 14、15、16、16 QPR2、17に影響します。
Systemの重大な脆弱性6件は次のとおりです。
- CVE-2026-55269:権限昇格
- CVE-2026-55280:権限昇格
- CVE-2026-58835:権限昇格
- CVE-2026-58880:権限昇格
- CVE-2026-49933:サービス拒否
- CVE-2026-55265:サービス拒否
Googleは、Systemセクションで最も深刻な脆弱性は、追加の実行権限やユーザー操作がなくても、ローカルでの権限昇格につながる可能性があると説明しています。
同社はまた、新しいバージョンのAndroidには、多くの脆弱性を悪用しにくくするセキュリティ強化策が盛り込まれていると述べ、利用中のデバイスで使える最新のAndroidバージョンへ更新するよう呼びかけています。
さらにGoogleは、有害となりうるアプリに対する追加の防御層として、Google Play プロテクトを挙げています。特に、Google Play以外からアプリをインストールするユーザーに有効だとしています。
Pixelのアップデートでは、さらに3件の重大な脆弱性を修正
Googleの 10月のPixelアップデート情報には、対象のPixelデバイスに影響する脆弱性がさらに6件掲載されています。
このうち3件が重大と評価されています。
- CVE-2026-55330:Bluetoothに影響する、重大な権限昇格の脆弱性
- CVE-2026-56952:GDMCコンポーネントにある、重大な権限昇格の脆弱性
- CVE-2026-55307:GSAに影響する、重大な情報漏えいの脆弱性
このほか、重要度「高」のカーネルの権限昇格の脆弱性2件(CVE-2026-56906、CVE-2026-56936)と、GDMCに影響する重要度「高」の情報漏えいの脆弱性1件(CVE-2026-0198)も掲載されています。
Googleの10月の Android向けおよびPixel向けのセキュリティ情報では、これらの脆弱性が実際の攻撃で悪用されているとは示されていません。
セキュリティパッチレベルが2026年10月5日以降の対象Pixelデバイスでは、Pixel向け情報と10月のAndroidセキュリティ情報の両方に記載された脆弱性が修正されます。GoogleはPixelの所有者に対し、アップデートが利用可能になった時点で適用するよう促しています。
Android 17のアップデートではPixelの不具合も修正
9to5Googleによると、Googleは10月6日、対象のPixelデバイスに向けて10月のAndroid 17アップデートの配信を開始しました。
セキュリティパッチに加え、このアップデートには3件の機能面の修正が含まれています。Pixel 8からPixel 11の各シリーズでは、特定の検索フィールドで仮想キーボードが表示されない場合がある問題が修正されます。Pixel 8からPixel 10の各シリーズでは、一部のVoIP通話中に着信音にノイズや歪みが生じる問題が修正されます。
Pixel 11シリーズでは、写真や動画が誤った向きで保存されることがある問題も修正されます。GoogleはPixelのOTAアップデートを段階的に配信するため、利用可能になる時期はデバイスや通信事業者によって異なる場合があります。
セキュリティ担当者はAndroidのパッチレベルを確認すべき
Android端末を管理する組織にとって、10月に重要となるのは単なるAndroidのバージョンではなく、セキュリティパッチレベルです。
2026年10月1日のセキュリティパッチレベルを示すデバイスには、そのパッチレベルに関連するすべての問題の修正に加え、過去のAndroidセキュリティ情報で報告された問題の修正も含まれていなければなりません。10月5日のパッチレベルに更新された対象Pixelデバイスでは、Googleの10月のPixel向け情報と10月のAndroidセキュリティ情報に記載されたすべての問題が修正されます。
セキュリティ担当者は、管理対象のAndroid端末を棚卸しして現在のセキュリティパッチレベルを確認する必要があります。可能であれば、モバイルデバイス管理(MDM)や統合エンドポイント管理(UEM)のツールを使い、組織のパッチ要件に遅れているデバイスを特定してください。
10月のリリースは、 Googleの9月のAndroidセキュリティアップデートに続くものです。9月のアップデートでも、Android端末全般の重大な脆弱性が修正されました。毎月のセキュリティパッチレベルを把握しておけば、OSのバージョンだけを確認するよりも、エンドポイントのリスクをより明確に把握できます。
関連記事:Androidのセキュリティについてさらに知りたい方は、 Android 17がスパイウェア攻撃の証拠を保全するために追加する新たな保護機能をご覧ください。
翻訳元: https://www.esecurityplanet.com/news/news-google-october-android-update-critical-vulnerabilities/