Android : 24 CVE corrigées en octobre, le CERT-FR relaie l'AVI-1265
Google corrige 24 vulnérabilités dans Android (niveau de correctif 2026-10-05), dont de l'exécution de code à distance et de l'élévation de privilèges. Le CERT-FR relaie via CERTFR-2026-AVI-1265.
Google a publié son bulletin de sécurité Android d'octobre, corrigeant 24 vulnérabilités. Le CERT-FR relaie l'avis CERTFR-2026-AVI-1265 le 6 octobre. Les failles permettent, selon l'avis, une exécution de code arbitraire à distance, une élévation de privilèges, une atteinte à la confidentialité des données et un déni de service. Le correctif correspond au niveau de patch 2026-10-05.
La source primaire est le bulletin de sécurité Android d'octobre 2026 de Google, dont le CERT-FR reprend la liste de CVE.
Versions concernées
L'avis liste les versions Android antérieures aux correctifs d'octobre pour les branches encore maintenues :
- Android 14
- Android 15
- Android 16
- Android 16-qpr2
- Android 17
Autrement dit : tout appareil dont le niveau de correctif de sécurité est antérieur au 5 octobre 2026 est concerné. Le délai de mise à disposition varie selon le constructeur (Samsung, Pixel, Xiaomi, etc.) — le niveau de patch effectif se vérifie dans Paramètres → À propos du téléphone → Niveau du correctif de sécurité Android.
Les failles
Les 24 CVE couvrent plusieurs composants (System, Framework, noyau et composants fournisseurs). Parmi les identifiants publiés figurent notamment CVE-2026-28667, CVE-2026-49878 et CVE-2026-58880 ; la liste complète des 24 CVE figure dans l'avis CERT-FR et dans le bulletin Google. Google n'indique pas, dans l'avis relayé, d'exploitation active en cours au moment de la publication.
État d'exploitation
Le CERT-FR ne mentionne pas d'exploitation en conditions réelles pour ce lot. Cela n'autorise pas à temporiser : les bulletins Android font l'objet d'une rétro-ingénierie rapide une fois les correctifs publiés, et plusieurs des catégories de risque (RCE, élévation de privilèges) sont précisément celles que les chaînes d'exploitation mobiles enchaînent.
Que faire
- Appliquez le correctif de sécurité d'octobre dès qu'il est proposé par votre constructeur, et visez un niveau de patch ≥ 2026-10-05.
- Vérifiez le niveau de correctif du parc (MDM/EMM) et identifiez les appareils bloqués sur un niveau antérieur — souvent des modèles en fin de support.
- Priorisez les appareils exposés : terminaux d'administrateurs, de dirigeants et tout appareil BYOD accédant à des ressources sensibles.
- Retirez du parc les modèles qui ne reçoivent plus de correctifs : un appareil non maintenu accumule les 24 CVE de ce mois et celles des mois suivants.
Contexte
Rien d'inhabituel dans la cadence — c'est le rendez-vous mensuel d'Android — mais le point dur reste la chaîne de distribution : Google corrige, les constructeurs répercutent avec un retard variable, et une partie du parc ne reçoit jamais le patch. Le niveau de correctif, pas le numéro de version marketing, est la seule métrique qui compte pour mesurer l'exposition réelle.