Boletín de seguridad de Android de octubre de 2026
Dispositivos con las siguientes versiones de Android, en función de cada vulnerabilidad:
- Android 14;
- Android 15;
- Android 16;
- Android 16 QPR2;
- Android 17.
Google ha publicado 25 vulnerabilidades: 7 de severidad crítica y 18 de severidad alta que, en caso de ser explotadas, podrían permitir la elevación de privilegios, la ejecución remota de código, la divulgación de información o provocar una denegación de servicio (DoS).
Actualizar los dispositivos Android a un nivel de parche de seguridad del 1 de octubre de 2026 o posterior.
También se recomienda instalar las actualizaciones del sistema de Google Play disponibles para el dispositivo.
- CVE-2026-58865: vulnerabilidad en varias funciones de PduParser.java, provocada por la ausencia de una comprobación de límites. Un atacante remoto podría causar una denegación de servicio persistente sin necesitar privilegios adicionales ni interacción del usuario.
- CVE-2026-55269: validación inadecuada de datos en la función FilterCapturedPacket de snoop_logger.cc. Su explotación podría permitir una elevación local de privilegios sin interacción del usuario.
- CVE-2026-55280: escritura fuera de límites provocada por el uso de datos no inicializados. Su explotación podría permitir una elevación local de privilegios.
- CVE-2026-58835: desbordamiento de búfer basado en memoria dinámica en la función cfg2prop de btif_storage.cc. Su explotación podría permitir una elevación local de privilegios.
- CVE-2026-58880: condición de carrera en la función handle_app_val_response de btif_rc.cc. Su explotación podría permitir ejecutar código y elevar privilegios en el dispositivo.
- CVE-2026-49933: desreferencia de un puntero no inicializado en la función handle_le_monitor_device_event del proceso Bluetooth privilegiado. Su explotación podría alterar el flujo de ejecución y provocar una denegación de servicio.
- CVE-2026-55265: lectura fuera de límites en varias funciones de PduParser.java. Un atacante remoto podría provocar una denegación de servicio sin interacción del usuario.
Para las vulnerabilidades de severidad alta se han asignado los identificadores CVE-2026-55270, CVE-2026-58815, CVE-2026-58841, CVE-2026-58854, CVE-2026-58856, CVE-2026-58834, CVE-2026-49878, CVE-2026-45513, CVE-2026-49880, CVE-2026-49885, CVE-2026-55286, CVE-2026-28667, CVE-2026-45516, CVE-2026-45524, CVE-2026-49937, CVE-2026-55266, CVE-2026-55279 y CVE-2026-58859.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-58865 | Crítica | No | |
| CVE-2026-55269 | Crítica | No | |
| CVE-2026-55280 | Crítica | No | |
| CVE-2026-58835 | Crítica | No | |
| CVE-2026-58880 | Crítica | No | |
| CVE-2026-49933 | Crítica | No | |
| CVE-2026-55265 | Crítica | No | |


