Googleは、ユーザーの操作なしで権限昇格やサービス拒否攻撃を可能にする脆弱性を含む、Androidの重大な脆弱性7件にパッチを適用している。
同社の 10月のAndroidセキュリティ情報は10月5日に公開され、重大度が「重大」と評価された7件を含む、Androidの固有の脆弱性25件について詳しく説明している。別途公開されたPixel向けセキュリティ情報では、サポート対象のPixelデバイスに影響する追加のセキュリティ脆弱性6件が特定されている。
Androidデバイスを管理するセキュリティチームにとって、今回のアップデートは、Android 17を実行しているというだけでデバイスが保護されていると考えず、セキュリティパッチレベルを確認することの重要性を浮き彫りにしている。
重大なAndroid脆弱性7件を修正
Googleの10月のAndroidセキュリティ情報では、重大と評価された脆弱性7件が特定されている。内訳はFrameworkコンポーネントの1件と、Systemコンポーネントの6件だ。
Frameworkの脆弱性CVE-2026-58865は、リモートからのサービス拒否攻撃につながる可能性がある。Googleによると、Frameworkセクションで最も深刻なこの脆弱性は、悪用に追加の実行権限もユーザーの操作も必要としない。CVE-2026-58865はAndroid 14、15、16、16 QPR2、17に影響する。
Systemの重大な脆弱性6件は次のとおりだ。
- CVE-2026-55269:権限昇格
- CVE-2026-55280:権限昇格
- CVE-2026-58835:権限昇格
- CVE-2026-58880:権限昇格
- CVE-2026-49933:サービス拒否
- CVE-2026-55265:サービス拒否
Googleによると、Systemセクションで最も深刻な脆弱性は、追加の実行権限やユーザーの操作なしに、ローカルでの権限昇格につながる可能性がある。
同社はまた、Androidの新しいバージョンには、多くの脆弱性を悪用しにくくするセキュリティ強化が含まれていると説明し、各デバイスで利用可能な最新のAndroidバージョンに更新するようユーザーに促した。
Googleは、特にGoogle Play以外からアプリをインストールするユーザーにとって、潜在的に有害なアプリケーションから身を守るもう1つの防御層としてGoogle Play Protectを挙げている。
Pixelのアップデートで重大な脆弱性3件を追加修正
Googleの 10月のPixelアップデート情報には、サポート対象のPixelデバイスに影響する脆弱性がさらに6件記載されている。
このうち3件が重大と評価されている。
- CVE-2026-55330:Bluetoothに影響する重大な権限昇格の脆弱性。
- CVE-2026-56952:GDMCコンポーネントに存在する重大な権限昇格の脆弱性。
- CVE-2026-55307:GSAに影響する重大な情報漏えいの脆弱性。
このセキュリティ情報には、高い重大度のカーネル権限昇格の脆弱性2件(CVE-2026-56906およびCVE-2026-56936)と、GDMCに影響する高い重大度の情報漏えいの脆弱性CVE-2026-0198も記載されている。
Googleの10月のAndroidおよびPixel向けセキュリティ情報では、これらの脆弱性のいずれも、実際の攻撃で積極的に悪用されているとは特定されていない。
セキュリティパッチレベルが2026年10月5日以降のサポート対象Pixelデバイスでは、Pixel向けセキュリティ情報と10月のAndroidセキュリティ情報の両方に記載された脆弱性が修正される。Googleは、アップデートが利用可能になったらPixelの所有者が適用するよう促している。
Android 17のアップデートでPixelのバグも修正
Googleは10月6日、サポート対象のPixelデバイスへのAndroid 17の10月のアップデートの段階的な配信を開始したと、 9to5Googleが報じている。
セキュリティパッチに加え、このアップデートには機能面の修正が3件含まれる。Pixel 8からPixel 11までの各シリーズでは、一部の検索フィールドで仮想キーボードが表示されないことがある問題が修正される。Pixel 8からPixel 10までの各シリーズでは、一部のVoIP通話中に着信音にノイズや歪みが生じる問題が修正される。
Pixel 11シリーズでは、写真や動画が誤った向きで保存されることがある問題も修正される。GoogleはPixelの無線アップデートを段階的に配信しているため、提供状況はデバイスや通信事業者によって異なる場合がある。
セキュリティチームはAndroidのパッチレベルを確認すべきだ
Androidエンドポイントを管理する組織にとって、10月に確認すべき重要な数字は、Androidのバージョンそのものではなくセキュリティパッチレベルだ。
2026年10月1日のセキュリティパッチレベルを示すデバイスには、そのパッチレベルに関連するすべての問題への修正に加え、過去のAndroidセキュリティ情報で報告された問題への修正も含まれていなければならない。10月5日のパッチレベルに更新されたサポート対象Pixelデバイスでは、Googleの10月のPixel向けセキュリティ情報とAndroidセキュリティ情報に記載されたすべての問題が修正される。
セキュリティチームは、管理対象のAndroidデバイスを台帳化し、現在のセキュリティパッチレベルを確認するとともに、利用可能な場合はモバイルデバイス管理や統合エンドポイント管理のツールを使って、組織のパッチ要件への対応が遅れているデバイスを特定すべきだ。
10月のリリースは Googleの9月のAndroidセキュリティアップデートに続くもので、こちらもAndroidデバイス全体の重大な脆弱性に対処した。毎月のセキュリティパッチレベルを追跡することで、OSのバージョンだけを確認するよりも、エンドポイントがどの程度リスクにさらされているかを明確に把握できる。
関連記事:Androidのセキュリティについては、 スパイウェア攻撃の証拠を保全するための新たな保護機能をAndroid 17が追加を参照。





