D’après le bulletin de sécurité Android d’octobre 2026 publié par Google, la mise à jour corrige 25 vulnérabilités dans les composants Framework et System. La plus sérieuse se trouve dans System: elle pourrait ouvrir la voie à une élévation locale de privilèges, sans interaction de l’utilisateur et sans privilèges d’exécution supplémentaires.
Google dit n’avoir relevé aucun signe d’exploitation active de ces failles dans des attaques réelles. C’est plutôt rassurant. La consigne, elle, ne change pas: installer les mises à jour dès qu’elles sont proposées par le fabricant ou par l’opérateur.
Google détaille 7 failles corrigées dans Framework, et 18 dans System.
Au total, 7 vulnérabilités sont classées critiques dans ce bulletin: 1 côté Framework, 6 côté System. Pour Framework, les correctifs couvrent 2 failles de déni de service et 5 vulnérabilités d’élévation de privilèges. Pour System, Google a bouché 8 bugs d’élévation de privilèges, 5 failles de déni de service, 1 vulnérabilité d’exécution de code à distance et 4 problèmes de divulgation d’informations.
La répartition n’a rien de surprenant pour qui suit Android depuis un moment. Les risques les plus sensibles restent souvent ceux qui permettent d’obtenir davantage de privilèges sur l’appareil, surtout quand aucune action de l’utilisateur n’entre en jeu.
Google a aussi corrigé 3 problèmes via les mises à jour système Google Play: 1 dans Telephonycore et 2 dans WiFi. Pour les utilisateurs, ça veut dire qu’une partie des correctifs peut arriver sans attendre une mise à jour complète du système.
De leur côté, les appareils Google Pixel reçoivent des correctifs supplémentaires pour 6 vulnérabilités, dont 3 critiques qui touchent Bluetooth, GDMC et GSA, toujours selon Google. Android Automotive OS, lui, embarque l’ensemble des correctifs Android d’octobre. À cela s’ajoutent 5 failles supplémentaires de sévérité élevée, toutes liées à des scénarios d’élévation de privilèges.
Le bulletin Android repose, comme souvent, sur deux niveaux de correctif: 2026-10-01 et 2026-10-05. L’idée est simple. Cette organisation permet aux partenaires Android de déployer vite une première vague de corrections sur les failles les plus répandues, puis d’intégrer un ensemble plus large de correctifs dans un second temps.
Google ajoute qu’il partage les détails de ces vulnérabilités avec ses partenaires au moins un mois avant leur publication, pour leur laisser le temps de préparer leurs propres mises à jour.
Pour l’instant, Google assure n’avoir aucun élément montrant une exploitation active de ces vulnérabilités. Mieux vaut quand même rester prudent.

