2026 年 9 月 Android 安全更新是什麼?
2026年09月29日
2026 年 9 月 Android 安全更新補上 180 個漏洞,是 7、8 月空白之後的一次大補。這篇解釋兩個修補批次的差別、幾條嚴重漏洞的風險,以及如何檢查裝置是否已更新。
Google 在 9 月 8 日發布 9 月 Android 安全公告,一共修掉 180 個漏洞。這是 2026 年 7 月、8 月連續兩個月「無安全漏洞公告」之後,一次補齊的月度更新。
對用 Android 手機或平板的人來說,這則公告的意思是:接下來一段時間,裝置廠商會陸續推送修補。你要做的,是確認自己的安全修補層級(security patch level)有沒有跟上。
Android 安全更新為什麼一次修這麼多
180 這個數字看起來嚇人,但要看懂它的組成。
7 月和 8 月沒有推出安全公告,等於累積了兩個月的問題。這次的更新分成兩個批次:一個標記 2026-09-01,修 95 個問題;另一個標記 2026-09-05,修 85 個問題。兩個加起來就是 180。
換句話說,這不是單月突然變糟,而是把先前積欠的一次清掉。Android 的月度公告本來就是這個節奏,只是這次補的量比較大。
要留意的是修補層級的差別。裝置顯示 2026-09-01,只涵蓋第一個批次的問題。要顯示 2026-09-05 或更新,才算把兩個批次都補上,也就是涵蓋整個 9 月公告的所有修補。
這批 Android 安全公告修了哪些漏洞
公告裡最嚴重的一類,是 Android System 元件裡的遠端程式碼執行(RCE)漏洞。Google 的說法是,這類漏洞不需要額外的執行權限,也不用使用者互動,就可能被觸發。
被列為嚴重等級的 System RCE 包括 CVE-2026-28604、CVE-2026-28618、CVE-2026-28639、CVE-2026-28662、CVE-2026-49882、CVE-2026-49884、CVE-2026-49919 與 CVE-2026-49921。這些問題牽涉多個 Android 版本,從 Android 14 一路到 Android 17。
其中 CVE-2026-28662 值得單獨提。它是一個與 Wi-Fi 相關的記憶體毀損問題,可能導致遠端程式碼執行,且不需使用者互動。Jamf 的資深企業策略經理 Adam Boynton 特別點出這一條,呼籲企業儘快把更新推到全部裝置。
核心(kernel)那邊也有一條嚴重的 RCE,編號 CVE-2026-52993,出在透明行程間通訊(TIPC)相關元件。核心層的問題之所以關鍵,是因為核心掌管系統底層功能與硬體存取,一旦被攻破,攻擊者取得的立足點會很穩。
權限提升漏洞對你的影響
除了遠端執行,這批更新還修了多條權限提升(elevation of privilege)漏洞。這類問題本身不能直接遠端入侵,但能讓已經取得有限權限的攻擊者往上爬。
Framework 元件有兩條嚴重的權限提升問題,CVE-2026-28666 與 CVE-2026-55273,兩者都不需使用者互動就可能觸發。System 元件裡的權限提升漏洞數量更多,包括 CVE-2026-27280、CVE-2026-45515、CVE-2026-55285 等。
對一般使用者的實際意義是:這些漏洞可能被拿來逃出 App 沙箱、存取受保護的資料,或關掉安全防護。單獨看每條影響有限,但攻擊者常把它們跟其他漏洞串起來用。當你從第三方來源安裝 App,風險會再往上加一層。
公告也修了一條 Framework 的嚴重阻斷服務(DoS)問題,CVE-2026-49932,以及 System 的 CVE-2026-28653、CVE-2026-49926 等。
供應鏈元件也在這波修補範圍
2026-09-05 那個批次的範圍,擴到晶片與廠商元件。這部分通常不是你直接面對的,但會影響你的手機安不安全。
被納入的包括 Arm Mali GPU、Imagination Technologies 的 PowerVR GPU、MediaTek 的數據機與多媒體元件、紫光展銳(Unisoc)的數據機元件,以及 Qualcomm 的軟體。其中 Qualcomm 一條閉源元件的漏洞 CVE-2026-25289,被列為嚴重等級。
晶片與驅動修補的推送時間,通常比 Android 本體慢,因為要等廠商各自適配。這也是為什麼同樣一版 Android,不同品牌手機拿到修補的時機會不一樣。
Android 修補該怎麼確認與安裝
檢查方式很簡單:打開「設定」,進「關於手機」,找「Android 版本」或「安全性」一欄,看安全修補層級顯示哪個日期。
- 顯示 2026-09-05 或更新:兩個批次的修補都到了。
- 顯示 2026-09-01:只涵蓋第一批,第二批的晶片與廠商修補可能還沒來。
- 還是 2026-08 或更早:裝置尚未收到 9 月更新,建議手動檢查軟體更新。
Android 的更新通常分兩層。一層是系統更新,由手機廠商推送;另一層是 Google Play 系統更新,透過 Play 商店獨立送到裝置。手動到「設定」>「安全性」>「系統與更新」檢查,有時能提早拿到。廠商還沒推之前,你只能等。
如果你用的是 Pixel,Google 的 Pixel 專屬公告會比通用公告早一步補上部分問題,修補層級達 2026-09-05 就能涵蓋整個 9 月公告。其他品牌則要看各家廠商的推送節奏,同樣的 Android 版本,不同機型拿到更新的時間差個幾週並不罕見。
Android 安全更新對日常使用的意義
這批更新的重點,是把兩個月累積的問題一次補上,而且嚴重等級的漏洞不少,尤其是 System 的遠端執行與 Wi-Fi 相關那條。
要判斷自己該不該馬上更新,看兩個訊號就好。第一,你的裝置目前修補層級停在哪。第二,你是否常從第三方來源安裝 App,或常在公眾 Wi-Fi 下用裝置。後者風險高,該越快更新越好。
Google 也提醒,Play Protect 會持續監看可能有害的 App,且在搭載 Google 行動服務的裝置上預設開啟。但平台防護不能取代修補。想確認自己的防護狀態,就到設定裡查看修補層級;廠商一旦推送更新,別拖著不裝。