Android 9月更新180件、Critical脆弱性は何が危ないのか
画像出典: パブリックドメイン(Wikimedia Commons)
Googleは2026年9月8日、Android向け定例セキュリティ更新で合計180件の脆弱性を修正しました。最も深刻なものはSystemコンポーネントのCritical脆弱性で、追加の権限もユーザー操作もなしにリモートでコードを実行される可能性があるとされています。Google公式は「2026-09-05以降のセキュリティパッチレベルであれば全ての問題に対応済み」としており、設定画面でパッチレベルの日付を確認して更新すれば対処は完了します。
「180件」という数字だけが一人歩きすると、たしかに落ち着きません。ただ、この数字は世界中のAndroid端末で使われているコードベース全体、しかも複数のメーカーやチップメーカーの部品まで含めた単月の合計です。1台のスマホが180件すべての影響を受けるわけではない、という文脈がまず前提にあります。
とはいえ、中には「何もしていないのに侵入されうる」と説明されている深刻な穴も含まれています。正直なところ、件数より大事なのはそこです。深刻なものが何を許してしまうのかを知り、自分の端末が対応済みかを1分で確かめる — その2つを順に見ていきます。
2026年9月のAndroidセキュリティ更新で何が修正された?
Googleは2026年9月8日、Android向けの定例セキュリティ更新(Android Security Bulletin—September 2026)を公開しました。修正件数は合計180件です。
| 区分 | 内容 |
|---|---|
| 公開日 | 2026年9月8日 |
| 修正件数(合計) | 180件 |
| 2026-09-01パッチレベル | 95件(Android Runtime, Framework, System, Setup Wizard, Project Mainline各種) |
| 2026-09-05パッチレベル | 85件(カーネル, TV, Arm, Imagination Technologies, MediaTek, Tsingteng Micro, Unisoc, Qualcomm。2026-09-01分を含めて全件対応) |
| Pixel向け合計 | 110件(2026-09-05パッチレベルで対応) |
Android Open Source Project (Google)の公表データをもとに作成
上の表にある「パッチレベル」は、セキュリティパッチレベル(SPL)と呼ばれる日付表示のことです。スマホが「どの時点までの修正を取り込んでいるか」を示す目印で、この記事でも以降ずっとこの言葉を使います。
Androidの月例更新が2段階に分かれているのは、修正の担当者が違うからです。2026-09-01はGoogleが作っているAndroid本体側の修正、2026-09-05はそれに加えて、カーネルやチップメーカー(Qualcomm、MediaTekなど)が提供する部品の修正まで含みます。スマホは同じAndroidに見えても、中の通信チップや画像処理チップはメーカーごとに違うものが載っています。その分の修正は、各社から材料が揃った後段のほうにまとめられる、という分担です。
そしてAOSP公式は「2026-09-05以降のセキュリティパッチレベルであれば全ての問題に対応済み」と明記しています。読者側の行動指針としては、これがほぼすべてです。
Critical指定の脆弱性は何が危ないのか?
今回の更新で最も深刻とされたのは、SystemコンポーネントのCritical脆弱性です。報道では追加の実行権限なし・ユーザー操作なしでリモートコード実行(RCE)が可能と説明されています。
ここでいう「ユーザー操作なし」が、深刻度を分ける一番の境目です。よくある攻撃は、怪しいリンクを踏む、アプリをインストールする、添付ファイルを開く、といった読者側の一手を必要とします。その一手が不要ということは、注意深く使っているかどうかで防げる範囲の外にある、ということになります。「リモートコード実行」は、攻撃者が用意したプログラムをその端末の中で動かせてしまう状態を指します。
Critical指定でRCEにつながるとされる代表的なCVE番号(脆弱性に付けられる世界共通の管理番号)としては、CVE-2026-28604、CVE-2026-28618、CVE-2026-28639、CVE-2026-28662、CVE-2026-49882、CVE-2026-49884、CVE-2026-49919、CVE-2026-49921が挙げられています。いずれもSystemコンポーネントのものです。Criticalは複数のコンポーネントにまたがっており、正確な内訳はAOSPの公式ページで確認できます。
一つひとつのCVEが自分の端末に該当するかを調べるのは、専門家でも手間のかかる作業です。Google公式が「2026-09-05以降なら全問題に対応済み」と示している以上、個別の番号ではなくパッチレベルの日付だけを見れば足ります。深刻度を知ることは、更新を後回しにしない理由を持つため、と考えてください。
Pixelは「実際に悪用された兆候」のある脆弱性も修正
Pixel端末には、Android共通の修正に加えてPixel固有の修正が届きます。Pixel Update Bulletin—September 2026により、Pixelは2026-09-05のパッチレベルを受け取り、合計110件の脆弱性に対応します。
この中で注意されているのが、モデム(Cellular Modem)コンポーネントのCVE-2026-58704です。深刻度はHighですが、「限定的・標的型の悪用の兆候がある」と報じられている点が他と違います。権限保護の不備(与えてよい権限かどうかの判定を誤るロジックエラー)により、隣接ネットワークからのアクセスと基本的なデバイス権限を持つ攻撃者が、ユーザー操作なし・低い攻撃難易度で権限昇格(本来は許されていない操作までできる状態になること)を起こせる可能性があるとされています(2026年9月16日時点の報道)。
モデムは、スマホが基地局と電波でやり取りする部分を受け持つ部品です。つまり通信そのものを扱う入口に近い場所にあたります。Malwarebytesも同じ脆弱性についてPixelユーザーへ早めのパッチ適用を呼びかけています。なお「悪用の兆候がある」は報道上の表現であり、広く一般ユーザーが狙われていると確定した話ではありません。それでも、Pixelを使っているなら今月の更新を後回しにしない理由としては十分です。
Galaxyの9月更新は何件で、何が直った?
Samsungも2026年9月、Galaxy端末向けにSMR Sep-2026 Release 1を配信し、合計90件の脆弱性を修正しています。
| 由来 | 深刻度 | 件数 |
|---|---|---|
| Google由来 | Critical | 18件 |
| Google由来 | High | 40件 |
| Samsung Semiconductor由来 | - | 1件 |
| Samsung独自SVE | Critical | 2件 |
| Samsung独自SVE | High | 3件 |
| Samsung独自SVE | Moderate | 15件 |
| Samsung独自SVE(その他含む合計) | - | 31件 |
eSecurity Planetの公表データをもとに作成(一次情報はSamsung Security Bulletin)
上の表にあるSVEは、Samsungが自社製品の脆弱性に付けている独自の管理区分(Samsung Vulnerabilities and Exposures)です。Samsung独自のCriticalとして挙がっているのが、画像デコーダーに関するCVE-2026-21095(DNG画像デコードのヒープバッファオーバーフロー)とCVE-2026-21096(JPEGデコードのヒープバッファオーバーフロー)の2件です。
この2件は「細工した画像を開くだけでリモートコード実行につながる恐れがある」とされています。画像デコーダーは、受け取った画像ファイルを画面に映せる形へ展開する処理のことです。ここに細工されたデータが渡ると、本来の画像の大きさを超えて記憶領域に書き込んでしまい、その隙に攻撃者のコードが紛れ込む — という筋道になります。写真を1枚表示するだけの操作が入口になりうる、というのが怖いところです。
対象はAndroid 14〜17を実行する多数のGalaxy端末(スマホ・タブレット・スマートウォッチ)ですが、提供時期は機種・キャリア・地域によって異なります。今すぐ来ていなくても、順次配信されると考えて構いません。
自分のスマホが対応済みか、どう確認する?
やることは「パッチレベルの日付を見る」だけです。Pixelの場合は次の手順になります。
- 設定を開くホーム画面またはアプリ一覧から設定アプリを開きます。
- セキュリティとプライバシーへ「セキュリティとプライバシー」を選びます。
- システムとアップデートへ続けて「システムとアップデート」を開きます。
- セキュリティ アップデートを確認「セキュリティ アップデート」に進み、更新があれば「インストール」をタップします。
- 再起動して完了端末を再起動すると適用が完了します。
- 「Androidセキュリティ更新」の表示が2026年9月5日以降になっている
- 2026-09-05以降になっていれば、今月の全問題に対応済み
- まだ届いていない場合、Pixelでも全端末に行き渡るまで約1.5週間かかることがある
- Galaxyやその他メーカーは「設定 > ソフトウェアアップデート」相当のメニューから同様に確認できる(名称は機種により異なる)
更新が見当たらないときは、端末が配信の順番待ちである場合と、メーカーのサポート期間が終了している場合の2つが考えられます。前者なら数日〜1週間ほど待って再度確認すれば届きます。後者は更新そのものが提供されないため、買い替えの検討対象になります。
パッチレベルを最新にすることは、公表済みの脆弱性をふさぐ作業です。提供元のわからないアプリを入れる、偽サイトにIDとパスワードを入力する、といった経路は更新では防げません。土台を固めたうえで、日々の使い方の注意は変わらず必要です。
毎月の更新を「後回しにしない」ための考え方
月例更新は、件数の多さで驚かせるためのものではなく、見つかった穴を見つかった順にふさいでいく定期作業です。今回のように件数が大きく報じられる月もあれば、静かな月もあります。
判断を単純にするなら、「設定のパッチレベルの日付が、今の月に近いか」だけを月1回見る習慣で十分です。日付が数か月前で止まっているなら、更新が届いていないか、端末のサポートが切れている可能性が高い — そのサインだけ拾えれば、CVE番号を追わなくても判断できます。
更新が自動で当たる設定になっていれば、あとは再起動を求められたときに先延ばしにしないこと。適用が完了するのは再起動の後なので、通知を消し続けている間は修正が効いていない状態が続きます。
よくある質問
2026年9月のAndroidセキュリティ更新では何件の脆弱性が修正されましたか?
Googleが2026年9月8日に公開したAndroid向け定例セキュリティ更新では、合計180件の脆弱性が修正されました。内訳はセキュリティパッチレベル2026-09-01で95件、2026-09-05で追加の85件(2026-09-01の内容も含む)です。
Androidのセキュリティパッチレベルはどこで確認できますか?
Pixel端末では、設定 > セキュリティとプライバシー > システムとアップデート > セキュリティ アップデート、と進むと確認できます。「Androidセキュリティ更新」の表示が2026年9月5日以降になっていれば、2026年9月分の問題にはすべて対応済みです。Galaxyなど他メーカーの端末でも、設定アプリの「ソフトウェアアップデート」に相当するメニューから同様に確認できます。
180件の脆弱性は、自分のスマホすべてに影響するのですか?
いいえ。180件はAndroidのコードベース全体に対する単月の修正件数で、多数のメーカーやチップベンダー向けの修正が含まれます。1台のスマホがその180件すべての影響を受けるわけではありません。
Pixelで実際に悪用されている脆弱性があると聞きましたが、どういうものですか?
モデム(Cellular Modem)コンポーネントのCVE-2026-58704という深刻度Highの脆弱性で、「限定的・標的型の悪用の兆候がある」と報じられています。権限保護の不備により、隣接ネットワークからのアクセスと基本的なデバイス権限を持つ攻撃者が、ユーザー操作なしで本来は許されていない操作まで行える状態になる可能性があるとされています。2026-09-05のセキュリティパッチレベルを適用すれば修正されます。
※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。