El INCIBE-CERT alerta de 25 vulnerabilidades en Android, siete críticas, con riesgo de ejecución remota de código y elevación de privilegios.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha publicado el aviso INCIBE-2026-711 con el boletín de seguridad de Android de octubre de 2026: 25 vulnerabilidades, siete críticas y 18 de severidad alta.
- ¿Dónde y cuándo? El aviso se difundió el miércoles 7 de octubre de 2026 a las 09:01 horas y afecta a dispositivos de todo el mundo, incluidos los comercializados en España.
- ¿Qué resultado? Ejecución remota de código, elevación local de privilegios, divulgación de información y denegación de servicio. La corrección pasa por el parche de seguridad del 1 de octubre de 2026.
El aviso, identificado como INCIBE-2026-711, reproduce el boletín mensual que Google publica para el ecosistema Android y llega a través del servicio de alerta temprana del INCIBE-CERT, el equipo de respuesta ante incidentes del Instituto Nacional de Ciberseguridad. Los fallos afectan a un parque de dispositivos que en España concentra la mayor parte del mercado de telefonía móvil y que abarca desde terminales de gama alta hasta equipos de gama de entrada todavía en soporte. Ninguno de los siete fallos críticos consta como explotado en el momento de la publicación, según la tabla oficial que acompaña al boletín.
Las siete vulnerabilidades críticas: del Bluetooth al análisis de paquetes
Dos de los fallos críticos se localizan en PduParser.java, el componente encargado del análisis de paquetes. El CVE-2026-58865 responde a la ausencia de una comprobación de límites en varias de sus funciones: un atacante remoto podría provocar una denegación de servicio persistente sin necesitar privilegios adicionales ni interacción del usuario. El CVE-2026-55265 es una lectura fuera de límites en el mismo archivo que permite a un atacante remoto forzar también una caída del servicio.
El segundo bloque crítico está en el subsistema Bluetooth. El CVE-2026-58835 es un desbordamiento de búfer basado en memoria dinámica en la función cfg2prop de btif_storage.cc, explotable para elevar privilegios de forma local. El CVE-2026-58880, una condición de carrera en handle_app_val_response de btif_rc.cc, permite ejecutar código y elevar privilegios en el dispositivo. El CVE-2026-49933 se apoya en la desreferencia de un puntero no inicializado en handle_le_monitor_device_event, dentro del proceso Bluetooth privilegiado: su explotación altera el flujo de ejecución y desemboca en una denegación de servicio.
Completan la lista crítica el CVE-2026-55269, por validación inadecuada de datos en la función FilterCapturedPacket de snoop_logger.cc, que habilita una elevación local de privilegios sin interacción del usuario, y el CVE-2026-55280, una escritura fuera de límites derivada del uso de datos no inicializados con el mismo efecto de escalada local.
El INCIBE-CERT mantiene activo su servicio de alerta temprana para que ciudadanos, empresas y administraciones apliquen los parches antes de que los fallos sean explotados.
Las 18 vulnerabilidades de severidad alta restantes responden a los identificadores CVE-2026-55270, CVE-2026-58815, CVE-2026-58841, CVE-2026-58854, CVE-2026-58856, CVE-2026-58834, CVE-2026-49878, CVE-2026-45513, CVE-2026-49880, CVE-2026-49885, CVE-2026-55286, CVE-2026-28667, CVE-2026-45516, CVE-2026-45524, CVE-2026-49937, CVE-2026-55266, CVE-2026-55279 y CVE-2026-58859.
Cómo actualizar y qué versiones quedan cubiertas
La solución que recoge el aviso del INCIBE-CERT no admite interpretaciones: actualizar los dispositivos Android a un nivel de parche de seguridad del 1 de octubre de 2026 o posterior. El organismo añade una segunda recomendación, complementaria, consistente en instalar las actualizaciones del sistema de Google Play disponibles para cada dispositivo, ya que ese canal corrige componentes que no viajan en el parche mensual del fabricante.
Las versiones afectadas son Android 14, Android 15, Android 16, Android 16 QPR2 y Android 17, en función de cada vulnerabilidad concreta. La revisión del nivel de parche se realiza en los ajustes del teléfono, dentro del apartado de información del software, y la actualización llega de forma escalonada según el fabricante y el operador móvil.
El panorama de la ciberseguridad
El dispositivo móvil se ha consolidado como uno de los objetivos preferentes del cibercrimen: concentra credenciales, banca, mensajería y autenticación de doble factor, de modo que una elevación de privilegios en el terminal compromete mucho más que el propio teléfono. Los boletines mensuales de Android funcionan como el termómetro de esa exposición, y el de octubre de 2026 llega con siete fallos críticos, una proporción que obliga a no demorar la actualización.
La labor del INCIBE-CERT consiste en trasladar esos avisos técnicos a un formato que empresas, administraciones y ciudadanos puedan ejecutar. El servicio de alerta temprana publica los boletines de Android con periodicidad mensual, replicando el calendario de Google, y mantiene el aviso abierto hasta que la actualización se extiende al conjunto de dispositivos en soporte. Esa anticipación evita que un fallo documentado acabe convertido en un incidente real.
La previsión es que Google publique un nuevo boletín en noviembre de 2026 con las correcciones del mes, que se incorporarán de forma progresiva a los distintos fabricantes. Hasta que la actualización llegue a cada terminal, la recomendación institucional se mantiene: aplicar el parche en cuanto esté disponible y no instalar aplicaciones fuera de las tiendas oficiales.

