El INCIBE-CERT ha publicado el boletín de seguridad de Android de septiembre de 2026 con 199 vulnerabilidades corregidas. El equipo de respuesta ante incidentes de ciberseguridad del INCIBE (Instituto Nacional de Ciberseguridad, el organismo público encargado de la ciberseguridad en España) eleva a 32 de severidad crítica y 167 de severidad alta los fallos corregidos en esta tanda.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha publicado el boletín de seguridad de Android de septiembre con 199 vulnerabilidades corregidas.
- ¿Dónde y cuándo? El aviso se difundió el 15 de septiembre de 2026 a través del servicio de alerta temprana del INCIBE-CERT.
- ¿Qué resultado? Se documentan 32 vulnerabilidades críticas y 167 altas, con recomendación de actualizar a la última versión disponible.
199 vulnerabilidades, 32 críticas: el detalle del boletín
El aviso, identificado con la referencia INCIBE-2026-630, recoge la publicación mensual de seguridad de Android y detalla el riesgo de que un atacante logre una escalada de privilegios, una ejecución remota de código o una denegación de servicio. Dentro de las vulnerabilidades críticas figuran fallos como CVE-2026-28618, CVE-2026-28639 y CVE-2026-28662, asociados a ejecución remota de comandos, además de CVE-2026-28666 y CVE-2026-55273, ligados a escalada de privilegios.
La tabla del aviso no registra explotación activa confirmada para ninguno de los CVE listados. Los fallos se concentran en el AOSP (Android Open Source Project, el proyecto de código abierto que sirve de base al sistema operativo) y en componentes Qualcomm. La inclusión de CVE-2026-25289, catalogado como crítico dentro de los componentes de Qualcomm, amplía el alcance del boletín más allá del sistema operativo base.
Componentes afectados y la orden de actualización
El boletín afecta a las versiones del AOSP 14, 15, 16, 16-qpr2 y 17. La solución recomendada por el INCIBE-CERT es aplicar la última versión de seguridad disponible en cada dispositivo; los parches corrigen tanto el framework y el sistema como los componentes de terceros de Qualcomm. El aviso no fija un plazo concreto de actualización, pero insiste en la vía oficial del fabricante.
Los fallos críticos de escalada de privilegios incluyen, entre otros, CVE-2026-55277, CVE-2026-55285 y CVE-2026-58820. En denegación de servicio aparecen CVE-2026-28653, CVE-2026-49926 y CVE-2026-55256. En ejecución remota de comandos figuran CVE-2026-49882, CVE-2026-49884 y CVE-2026-49919. La batería de correcciones toca la práctica totalidad de las capas del ecosistema Android y obliga a revisar tanto el parche del sistema como los controladores firmados por Qualcomm.
La actualización de septiembre corrige 199 fallos, 32 de ellos críticos, y vuelve a situar la aplicación de parches como la medida prioritaria para el usuario.
El aviso puede consultarse íntegro en el portal de INCIBE-CERT y forma parte del servicio de alerta temprana que publica el INCIBE para avisar de fallos antes de que se conviertan en incidentes masivos. La publicación se produce un día después de la emisión del boletín mensual de Android.
El panorama de la ciberseguridad
Los boletines mensuales de Android se han consolidado como una de las primeras líneas de defensa frente al cibercrimen móvil. El hecho de que una sola entrega reúna 199 vulnerabilidades —32 de ellas críticas— confirma que la superficie de exposición de los sistemas operativos móviles se mantiene en niveles altos. INCIBE-CERT actúa como traductor técnico de los parches anunciados por Android: filtra los fallos, describe el impacto y facilita a los usuarios un criterio claro de actualización.
El dato que deja esta entrega es que la regularidad del parcheo reduce el tiempo en que un fallo crítico permanece corregible. Con 32 vulnerabilidades críticas sobre un total de 199, el boletín de septiembre concentra el 16% de los avisos en el nivel máximo de severidad. La recomendación del INCIBE no varía: actualizar en cuanto el parche esté disponible y, en entornos corporativos, desplegar la actualización según la política de parcheo validada por el fabricante.
