Google kembali merilis Android Security Bulletin untuk September 2026. Dalam pembaruan keamanan kali ini, Google memperbaiki sejumlah kerentanan kritis yang berpotensi memungkinkan penyerang menjalankan kode secara jarak jauh atau Remote Code Execution (RCE) pada perangkat Android yang terdampak.
Baca Juga : Pengguna Android Kini Bisa Bagikan Tracker untuk Temukan Bagasi Hilang
Pembaruan tersebut dirilis pada 8 September dan mencakup tingkat patch keamanan bertanggal 2026-09-01 serta 2026-09-05. Pengguna Android disarankan segera memasang pembaruan terbaru setelah tersedia dari produsen perangkat masing-masing.
Celah Kritis Berdampak pada Android System
Kerentanan paling serius ditemukan pada komponen Android System. Google menjelaskan bahwa sejumlah celah kritis tersebut dapat dimanfaatkan untuk melakukan RCE tanpa memerlukan hak eksekusi tambahan maupun interaksi dari pengguna.
Dalam skenario serangan yang berhasil, pelaku dapat menjalankan kode berbahaya dari jarak jauh pada perangkat yang rentan. Bahkan, serangan berpotensi terjadi sebelum pengguna menyadari bahwa perangkatnya telah disusupi.
Pada pembaruan September 2026, Google memperbaiki sejumlah kerentanan RCE kritis pada System, termasuk CVE-2026-28604, CVE-2026-28618, CVE-2026-28639, CVE-2026-28662, CVE-2026-49882, CVE-2026-49884, CVE-2026-49919, dan CVE-2026-49921.
Kerentanan tersebut berdampak pada beberapa versi Android, mulai dari Android 14, Android 15, Android 16, Android 16 QPR2, hingga Android 17.
Ada Juga Celah Kritis di Kernel
Google juga memperbaiki CVE-2026-52993, sebuah kerentanan RCE kritis pada komponen kernel yang berkaitan dengan Transparent Inter-Process Communication.
Kerentanan pada kernel perlu mendapat perhatian lebih karena kernel bertanggung jawab mengelola fungsi inti sistem dan akses perangkat keras. Jika berhasil dieksploitasi, celah ini dapat memberikan pijakan yang kuat bagi penyerang di dalam sistem operasi.
Selain RCE, pembaruan September juga memperbaiki sejumlah celah elevation of privilege kritis pada komponen System dan Framework. Celah ini dapat memungkinkan penyerang yang sudah memiliki akses terbatas untuk mendapatkan hak akses yang lebih tinggi.
Dalam kondisi tertentu, kerentanan tersebut dapat digabungkan dengan celah keamanan lain untuk keluar dari app sandbox, mengakses data yang dilindungi, menonaktifkan kontrol keamanan, hingga mengambil kendali perangkat secara lebih luas.
Dua kerentanan Framework yang masuk kategori kritis adalah CVE-2026-28666 dan CVE-2026-55273. Keduanya dapat memungkinkan peningkatan hak akses secara jarak jauh tanpa memerlukan interaksi pengguna.
Google juga memperbaiki CVE-2026-49932, yaitu kerentanan denial-of-service kritis pada Framework yang dapat membuat perangkat atau layanan yang terdampak menjadi tidak tersedia.
Patch 2026-09-05 Cakup Lebih Banyak Komponen
Tingkat patch 2026-09-05 memperluas cakupan pembaruan ke Android TV, Linux kernel, komponen chipset, serta driver khusus vendor.
Pada bagian kernel, terdapat beberapa kerentanan elevation of privilege kritis yang ditemukan pada komponen NFC dan Protected Kernel-Based Virtual Machine. Celah tersebut tercatat sebagai CVE-2026-31629, CVE-2026-58846, CVE-2026-58848, dan CVE-2026-58941.
Pembaruan ini juga mencakup perbaikan dengan tingkat keparahan tinggi pada Arm Mali GPU, Imagination Technologies PowerVR GPU, komponen modem dan multimedia MediaTek, komponen modem Unisoc, serta perangkat lunak Qualcomm.
Salah satu kerentanan pada komponen closed-source Qualcomm, yaitu CVE-2026-25289, bahkan dikategorikan kritis.
Cara Mengecek Update Keamanan Android September 2026
Google Play Protect tetap membantu memantau aplikasi yang berpotensi berbahaya dan secara default aktif pada perangkat yang menggunakan Google Mobile Services. Meski begitu, perlindungan tersebut bukan pengganti pembaruan keamanan.
Pengguna yang memasang aplikasi dari sumber pihak ketiga juga menghadapi risiko tambahan. Karena itu, pastikan Android dan Google Play System selalu diperbarui.
Untuk mengecek tingkat patch keamanan pada perangkat, caranya cukup mudah:
- Buka Settings atau Pengaturan.
- Pilih Security and privacy atau Keamanan dan privasi.
- Cari bagian Android security update.
- Periksa tanggal tingkat pembaruan keamanan yang terpasang.
Perangkat dengan patch 2026-09-05 atau yang lebih baru sudah mendapatkan seluruh perbaikan yang berlaku dalam bulletin September.
Sementara itu, perangkat dengan tingkat patch 2026-09-01 mendapatkan perbaikan inti untuk Android Framework, runtime, System, dan Project Mainline. Tingkat patch yang lebih baru juga mencakup pembaruan kernel, Android TV, serta komponen vendor yang berlaku.
Baca Juga : Waspada! Hacker Manfaatkan Hugging Face untuk Sebarkan Malware Android RAT
Jadi, kalau pembaruan September 2026 sudah tersedia di perangkat kamu, sebaiknya jangan ditunda. Memasang patch keamanan terbaru menjadi salah satu langkah sederhana untuk mengurangi risiko perangkat Android dieksploitasi melalui kerentanan yang sudah diketahui.
| Component | CVE | Vulnerability Type | Severity | Affected Android Versions / Subcomponent |
|---|---|---|---|---|
| Framework | CVE-2026-28666 | Elevation of privilege | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| Framework | CVE-2026-55273 | Elevation of privilege | Critical | Android 16, 16 QPR2, 17 |
| Framework | CVE-2026-49932 | Denial of service | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| System | CVE-2026-28604 | Remote code execution | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| System | CVE-2026-28618 | Remote code execution | Critical | Android 16, 16 QPR2, 17 |
| System | CVE-2026-28639 | Remote code execution | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| System | CVE-2026-28662 | Remote code execution | Critical | Android 16, 16 QPR2, 17 |
| System | CVE-2026-49882 | Remote code execution | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| System | CVE-2026-49884 | Remote code execution | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| System | CVE-2026-49919 | Remote code execution | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| System | CVE-2026-49921 | Remote code execution | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| System | CVE-2026-27280 | Elevation of privilege | Critical | Android 14, 15, 16, 16 QPR2 |
| System | CVE-2026-28590 | Elevation of privilege | Critical | Android 14, 15, 16, 16 QPR2 |
| System | CVE-2026-33636 | Elevation of privilege | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| System | CVE-2026-45515 | Elevation of privilege | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| System | CVE-2026-45531 | Elevation of privilege | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| System | CVE-2026-49879 | Elevation of privilege | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| System | CVE-2026-49918 | Elevation of privilege | Critical | Android 16 QPR2, 17 |
| System | CVE-2026-49927 | Elevation of privilege | Critical | Android 16 QPR2, 17 |
| System | CVE-2026-55277 | Elevation of privilege | Critical | Android 16 QPR2, 17 |
| System | CVE-2026-55285 | Elevation of privilege | Critical | Android 16, 16 QPR2, 17 |
| System | CVE-2026-58820 | Elevation of privilege | Critical | Android 16, 16 QPR2, 17 |
| System | CVE-2026-58823 | Elevation of privilege | Critical | Android 17 |
| System | CVE-2026-28653 | Denial of service | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| System | CVE-2026-49926 | Denial of service | Critical | Android 16 QPR2, 17 |
| System | CVE-2026-55256 | Denial of service | Critical | Android 14, 15, 16, 16 QPR2, 17 |
| Kernel | CVE-2026-31629 | Elevation of privilege | Critical | NFC |
| Kernel | CVE-2026-58846 | Elevation of privilege | Critical | Protected Kernel-Based Virtual Machine |
| Kernel | CVE-2026-58848 | Elevation of privilege | Critical | Protected Kernel-Based Virtual Machine |
| Kernel | CVE-2026-58941 | Elevation of privilege | Critical | Protected Kernel-Based Virtual Machine |
| Kernel Components | CVE-2026-52993 | Remote code execution | Critical | Transparent Inter-Process Communication |
| Qualcomm Closed-Source Components | CVE-2026-25289 | Not disclosed | Critical | Qualcomm closed-source component |


