Google waarschuwt voor een kritieke kwetsbaarheid in Android die het mogelijk maakt om op afstand code uit te voeren op Androidtelefoons zonder dat gebruikers hiervoor actie hoeven te ondernemen. Deze kwetsbaarheid bevindt zich in het System-onderdeel van Android en vereist geen speciale permissies of interactie van het slachtoffer.

Tijdens de beveiligingsupdate van september heeft Google in totaal tweehonderd kwetsbaarheden in Android gepatcht, waarvan 33 als kritiek zijn aangemerkt. Naast de genoemde remote code execution-kwetsbaarheid zijn ook meerdere kritieke lekken verholpen die het mogelijk maken om rechten te verhogen of die kunnen leiden tot een permanente denial of service. Opmerkelijk is dat bij 22 van de gepatchte kwetsbaarheden een denial of service of privilege escalation als kritiek is geclassificeerd, wat doorgaans niet het geval is.

De updates zijn beschikbaar voor Android-versies 14, 15, 16, 16-qpr2 en 17. Fabrikanten moeten deze patches integreren in hun eigen updates om ze aan gebruikers uit te rollen. Google meldt dat fabrikanten ten minste een maand voorafgaand aan de patchronde zijn geïnformeerd over de kwetsbaarheden, maar benadrukt dat niet alle toestellen de updates zullen ontvangen. Onlangs gaf Google aan dat 40 procent van de Androidtelefoons geen updates meer krijgt.