Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Boletín de seguridad de Android de octubre de 2026

Fecha de publicación 07/10/2026
Identificador
INCIBE-2026-711
Importancia
5 - Crítica
Recursos Afectados

Dispositivos con las siguientes versiones de Android, en función de cada vulnerabilidad:

  • Android 14;
  • Android 15;
  • Android 16;
  • Android 16 QPR2;
  • Android 17.
Descripción

Google ha publicado 25 vulnerabilidades: 7 de severidad crítica y 18 de severidad alta que, en caso de ser explotadas, podrían permitir la elevación de privilegios, la ejecución remota de código, la divulgación de información o provocar una denegación de servicio (DoS).

Solución

Actualizar los dispositivos Android a un nivel de parche de seguridad del 1 de octubre de 2026 o posterior.

También se recomienda instalar las actualizaciones del sistema de Google Play disponibles para el dispositivo.

Detalle
  • CVE-2026-58865: vulnerabilidad en varias funciones de PduParser.java, provocada por la ausencia de una comprobación de límites. Un atacante remoto podría causar una denegación de servicio persistente sin necesitar privilegios adicionales ni interacción del usuario.
  • CVE-2026-55269: validación inadecuada de datos en la función FilterCapturedPacket de snoop_logger.cc. Su explotación podría permitir una elevación local de privilegios sin interacción del usuario.
  • CVE-2026-55280: escritura fuera de límites provocada por el uso de datos no inicializados. Su explotación podría permitir una elevación local de privilegios.
  • CVE-2026-58835: desbordamiento de búfer basado en memoria dinámica en la función cfg2prop de btif_storage.cc. Su explotación podría permitir una elevación local de privilegios.
  • CVE-2026-58880: condición de carrera en la función handle_app_val_response de btif_rc.cc. Su explotación podría permitir ejecutar código y elevar privilegios en el dispositivo.
  • CVE-2026-49933: desreferencia de un puntero no inicializado en la función handle_le_monitor_device_event del proceso Bluetooth privilegiado. Su explotación podría alterar el flujo de ejecución y provocar una denegación de servicio.
  • CVE-2026-55265: lectura fuera de límites en varias funciones de PduParser.java. Un atacante remoto podría provocar una denegación de servicio sin interacción del usuario.

Para las vulnerabilidades de severidad alta se han asignado los identificadores CVE-2026-55270, CVE-2026-58815, CVE-2026-58841, CVE-2026-58854, CVE-2026-58856, CVE-2026-58834, CVE-2026-49878, CVE-2026-45513, CVE-2026-49880, CVE-2026-49885, CVE-2026-55286, CVE-2026-28667, CVE-2026-45516, CVE-2026-45524, CVE-2026-49937, CVE-2026-55266, CVE-2026-55279 y CVE-2026-58859.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-58865 Crítica No GOOGLE
CVE-2026-55269 Crítica No GOOGLE
CVE-2026-55280 Crítica No GOOGLE
CVE-2026-58835 Crítica No GOOGLE
CVE-2026-58880 Crítica No GOOGLE
CVE-2026-49933 Crítica No GOOGLE
CVE-2026-55265 Crítica No GOOGLE