Androidスマートフォンが完全に最新の状態に見えても、9月の最も重要なセキュリティ修正が適用されていない可能性がある。
Googleの9月Androidセキュリティリリースでは、AndroidのFramework、System、カーネル、ランタイムなどのコンポーネントに存在する数十件の脆弱性が修正された。これには、リモートコード実行を可能にする重大な脆弱性も含まれる。2026年9月5日以降のセキュリティパッチレベルを示すデバイスには、Googleの9月Androidセキュリティ情報で対象となっているすべての修正が適用されていなければならない。
しかし、Androidのアップデートはすべてのスマートフォンに同時に届くわけではない。Google、Samsungなどのメーカーがそれぞれアップデートを配布するため、端末で動作しているAndroidのバージョンを知るだけでなく、セキュリティパッチの日付を確認することが重要になる。
Android 9月アップデートで重大なセキュリティ脆弱性を修正
Googleは 2026年9月Androidセキュリティ情報を9月8日に公開した。セキュリティ情報のページは9月10日に更新され、Googleのバージョン履歴には、問題の一覧を更新し、AOSPへのリンクを追加した9月15日の改訂版が記載されている。
今回のリリースには、9月1日と9月5日のセキュリティパッチレベルに分けて修正が含まれている。
最も深刻なものとして、AndroidのSystemコンポーネントに影響する複数の重大なリモートコード実行脆弱性がある。Googleによると、このセクションで最も深刻な脆弱性は、追加の実行権限やユーザーの操作なしに、リモートコード実行につながる可能性がある。
影響を受けるコンポーネントは、Android本体と低レベルソフトウェアにまたがっており、Android Runtime、Framework、System、カーネルおよびカーネルコンポーネント、Google Playシステムコンポーネント、ベンダーのハードウェアコンポーネントなどが含まれる。
Googleによると、2026-09-05以降のセキュリティパッチレベルを備えるデバイスには、9月の両方のパッチレベルに含まれる適用対象の修正すべてに加え、過去のAndroidセキュリティ情報に記載された修正もすべて適用されていなければならない。
今年前半、Googleは 積極的に悪用されているAndroidのゼロデイ脆弱性を修正した一方、別のAndroid脆弱性では、近隣の攻撃者が ゼロクリックでリモートシェルにアクセスすることが可能だった。
9月パッチが必要なAndroidスマートフォンは?
簡単に言えば、対応対象のAndroidデバイスで9月5日のセキュリティパッチレベルに達していないものは、メーカーから提供されているアップデートがないか確認すべきだ。
ただし、すべてのAndroidスマートフォンが同じ日に同じパッケージを受け取るわけではない。
GoogleはAndroidのセキュリティ修正を公開するが、対象となるパッチを統合し、自社ハードウェア向けにアップデートを配布する責任は各デバイスメーカーにある。メーカーが、自社デバイス固有の脆弱性に対する追加の修正を含めることもある。
そのため、Androidユーザーはいくつかのグループに注目する必要がある。
Google Pixelスマートフォン:Googleは 9月Pixelアップデート情報を9月15日に公開した。Googleによると、対応対象のすべてのPixelデバイスに2026-09-05のセキュリティパッチレベルが提供される。このアップデートでは、9月のセキュリティ情報に含まれるPixel固有の問題に加え、9月Androidセキュリティ情報全体に含まれる適用対象の修正もすべて対処される。
Googleによると、対応対象のPixelデバイスでは月次のセキュリティ情報が公開されるとOTAアップデートの配信が始まるが、すべての対応デバイスにアップデートが届くまでには暦上で約1週間半かかる場合がある。
Samsung Galaxyスマートフォン:Samsungは、対象となるGalaxyデバイス向けに9月のセキュリティメンテナンスリリースを配布している。このパッケージには、GoogleのAndroid修正とSamsung固有のパッチがまとめられている。
Samsungの9月リリースには、Google Androidのパッチ、Samsung Semiconductorのパッチ、Samsungの脆弱性およびエクスポージャー31件が含まれる。Samsung固有の修正には、DNGおよびJPEG画像デコーダーに存在する、リモート攻撃者による任意コード実行を可能にする2件の重大なヒープベースのバッファーオーバーフローへの対処も含まれる。Samsungは、セキュリティパッチの提供時期が地域やモデルによって異なる場合があると説明している。
その他のAndroidメーカー:Motorola、Xiaomi、OnePlusなどのAndroidメーカーは、それぞれ独自のセキュリティアップデートスケジュールに従う。Googleのセキュリティ情報に記載された脆弱性が、必ずしもすべてのデバイスに影響するとは限らない。また、メーカーが対象となるAndroidの修正を、自社デバイス固有のパッチとともにパッケージ化することもある。
こうしたスマートフォンでは、メーカーのアップデート情報、そして何よりもデバイスの現在のセキュリティパッチレベルを確認すべきだ。
Androidのバージョンよりセキュリティパッチレベルが重要な理由
Android 17を実行しているからといって、それだけで9月のセキュリティ修正が含まれているとは限らない。
Googleの9月の一覧には、Android 14、Android 15、Android 16、Android 16 QPR2、Android 17向けの修正を含む脆弱性が記載されている。影響を受けるバージョンは脆弱性によって異なる。
Androidのセキュリティアップデート欄に表示される日付は、メーカーがインストール済みだとするセキュリティパッチレベルを示す。2026年9月1日と表示されるデバイスには、9月第1のパッチレベルに割り当てられた修正が適用されていなければならない。2026年9月5日以降の日付が表示されるデバイスには、9月の両方のパッチレベルに関連する適用対象のパッチがすべて適用されていなければならない。
Googleが2つのセキュリティパッチレベルを使用しているのは、Androidパートナーがデバイス間で共通する脆弱性をより迅速に修正できるようにしつつ、メーカーには対象となる月次修正をすべて1つのアップデートにまとめるよう促すためだ。
しかし、攻撃対象領域の一部にすぎないのはOSの脆弱性だけではない。Androidデバイスは、ハードウェアコンポーネント、ベンダーソフトウェア、その他のデバイス固有コードの脆弱性を通じて攻撃される可能性もある。
最近の攻撃キャンペーンでは、OSエクスプロイトではなくマルウェアを使ってスマートフォンが侵害された。例えば Manic Androidマルウェアは、銀行口座の認証情報を盗み、近くにある感染デバイスを介して盗んだ情報を中継できる。
Androidスマートフォンにアップデートが必要か確認する方法
Androidユーザーは、デバイスの設定アプリでOSのアップデート状況とセキュリティパッチの状態を確認できる。メニューの正確な名称はメーカーやAndroidのバージョンによって異なる場合がある。
多くのAndroidデバイスでは、次の場所で情報を確認できる。
設定 → デバイス情報 → Androidバージョン
Androidセキュリティアップデートの項目と、その日付を確認する。
デバイスに2026年9月5日より前のセキュリティパッチレベルが表示されている場合は、メーカーから提供されているシステムアップデートがないか確認しよう。
Pixelの所有者は、次の場所でもアップデートを確認できる。
設定 → システム → ソフトウェアアップデート
Samsung Galaxyの所有者は、通常、次の手順を利用できる。
設定 → ソフトウェア更新 → ダウンロードとインストール
Androidデバイスは一部のシステムコンポーネントをGoogle Play経由で個別にアップデートできるため、Google Playでもシステムアップデートを確認すべきだ。
Androidユーザーとセキュリティチームが今すべきこと
個人ユーザーにとって、今回の話で最も重要な数字は、箱に記載されたAndroidのバージョンではない。Androidセキュリティアップデートの横に表示される日付だ。
デバイスに2026年9月5日以降のセキュリティパッチレベルが表示されていれば、そのメーカーはGoogleの9月Androidセキュリティ情報で必要とされる適用対象の修正をすべて含んでいると宣言していることになる。日付がそれより前であれば、ユーザーは利用可能なアップデートがないか確認し、メーカーから提供され次第インストールすべきだ。
企業にとって、問題は従業員1人がアップデート通知を先送りすることよりも大きい。Androidのフリートを管理するセキュリティチームは、モバイルデバイス管理または統合エンドポイント管理ツールを使ってデバイスのパッチレベルを一覧化し、メーカーのサポートスケジュールから遅れているスマートフォンを特定すべきだ。
セキュリティアップデートの提供が終了したデバイスには、特に注意が必要だ。ベンダーがパッチの発行を停止した後もスマートフォンは通常どおり動作し続ける可能性があるため、ユーザーが端末は最新の状態だと思っていても、新たに発見された脆弱性が未修正のまま残ることがある。
したがって、9月のアップデートは、Androidのパッチ日付を通常のスマートフォン保守ではなく、エンドポイントセキュリティの一部として扱うべきだという有用な注意喚起になる。パッチ日付を確認し、利用可能なアップデートをインストールし、古いデバイスが引き続きベンダーのサポートを受けているか確認しよう。
企業は、次の重大な脆弱性によって古いスマートフォンが回避可能なセキュリティ上の穴になる前に、サポート対象外のAndroidデバイスを特定すべきだ。
関連記事:eSecurity Planetには Samsungの9月Galaxyセキュリティアップデートの完全解説があります。





