Google vient de mettre à jour son bulletin de sécurité Android de septembre 2026. La nouvelle révision, datée du 15 septembre, complète la liste des problèmes corrigés et ajoute les liens vers les correctifs publiés dans le projet Android Open Source.
Plusieurs vulnérabilités sont classées critiques, dont certaines peuvent permettre l’exécution de code à distance sans nécessiter d’action particulière de l’utilisateur. Pour savoir si votre smartphone intègre l’ensemble des correctifs du mois, une date est particulièrement importante : 5 septembre 2026.
Google a modifié son bulletin Android ce 15 septembre
Le bulletin de sécurité Android de septembre avait initialement été publié le 8 septembre 2026.
Google l’a désormais fait passer en version 1.1 le 15 septembre, avec deux modifications indiquées dans l’historique officiel : une liste de problèmes mise à jour et l’ajout des liens vers les correctifs AOSP.
Cette modification ne signifie pas qu’une nouvelle mise à jour va apparaître immédiatement sur tous les smartphones Android ce 15 septembre. Google documente les vulnérabilités et fournit les correctifs, mais chaque constructeur reste responsable de leur intégration et de leur distribution sur ses appareils.
Samsung, Xiaomi, Google, Motorola et les autres marques peuvent donc avoir des calendriers différents.
C’est aussi pour cette raison qu’un smartphone peut sembler à jour alors que certains composants disposent de leur propre mécanisme de mise à jour. Nous avons récemment expliqué pourquoi un smartphone Android peut être en retard même lorsqu’il indique être à jour.
Le correctif du 5 septembre 2026 est celui qu’il faut rechercher
Google utilise ce mois-ci deux niveaux de correctifs :
1er septembre 2026 et 5 septembre 2026.
La différence est importante.
Un appareil affichant le niveau de sécurité 2026-09-01 intègre les corrections associées au premier niveau du bulletin ainsi que celles des mois précédents.
Un appareil affichant 2026-09-05 ou une date plus récente doit intégrer tous les correctifs applicables du bulletin Android de septembre, y compris ceux correspondant au niveau du 1er septembre.
En clair, si votre téléphone affiche :
Correctif de sécurité Android : 5 septembre 2026
ou une date ultérieure, il dispose du niveau de correctif le plus complet prévu par ce bulletin pour les vulnérabilités qui le concernent.
Cela ne veut pas dire que tous les smartphones recevront exactement cette date. Les fabricants adaptent leurs mises à jour à chaque modèle, à ses composants et à sa politique de support.
Plusieurs failles critiques permettent une exécution de code à distance
Le bulletin de septembre mérite une attention particulière en raison de la gravité de plusieurs vulnérabilités.
Dans le composant System, Google classe notamment plusieurs failles comme critiques avec le type RCE, pour « Remote Code Execution », soit exécution de code à distance.
Le scénario le plus sévère décrit par Google pourrait permettre d’exécuter du code à distance sans privilèges supplémentaires et sans interaction de l’utilisateur.
Parmi les références critiques apparaissent notamment CVE-2026-28604, CVE-2026-28618, CVE-2026-28639, CVE-2026-28662, CVE-2026-49882, CVE-2026-49884, CVE-2026-49919 et CVE-2026-49921.
D’autres vulnérabilités critiques concernent des élévations de privilèges ou certaines parties du noyau Android.
La présence d’une faille critique dans un bulletin ne signifie toutefois pas automatiquement qu’elle est activement exploitée contre les utilisateurs. Google ne présente pas ces vulnérabilités, dans ce bulletin, comme une nouvelle campagne d’attaque en cours.
Il faut donc éviter de transformer cette mise à jour en alerte artificielle. L’intérêt est beaucoup plus concret : vérifier que son téléphone continue effectivement à recevoir ses correctifs.
Android 14, 15, 16 et 17 apparaissent parmi les versions corrigées
Les tableaux publiés par Google montrent que plusieurs vulnérabilités affectent différentes générations d’Android.
Selon la faille, les versions corrigées dans AOSP comprennent notamment Android 14, Android 15, Android 16, Android 16 QPR2 et Android 17.
Tous les problèmes ne concernent pas nécessairement toutes ces versions. Une vulnérabilité peut par exemple toucher Android 16 et Android 17 mais pas Android 14, tandis qu’une autre s’applique à plusieurs générations.
C’est pourquoi il est plus utile pour un utilisateur de regarder la date du correctif de sécurité de son propre téléphone que d’essayer de déterminer manuellement chaque CVE applicable.
Les fabricants peuvent également publier des bulletins supplémentaires pour des vulnérabilités propres à leurs appareils ou à leurs composants.
Samsung vient par exemple de modifier le rythme de suivi de certains anciens modèles : les Galaxy Z Fold 4 et Z Flip 4 reçoivent désormais moins souvent leurs mises à jour de sécurité.
Comment vérifier la date du correctif sur votre smartphone Android
Sur la plupart des appareils Android, la date se trouve dans les paramètres consacrés aux informations logicielles.
Le chemin exact varie selon la marque, mais recherchez une rubrique comme :
Paramètres > À propos du téléphone > Version Android > Mise à jour de sécurité Android
ou Niveau du correctif de sécurité Android.
Vous devez alors voir une date.
Pour le bulletin actuel, 5 septembre 2026 ou une date plus récente constitue le niveau complet recommandé par Google.
Si votre appareil affiche encore août, juillet ou une date plus ancienne, cela ne signifie pas nécessairement qu’une mise à jour est immédiatement disponible. Votre fabricant peut ne pas encore avoir commencé le déploiement pour votre modèle.
Certains appareils reçoivent par ailleurs les correctifs mensuellement, tandis que d’autres sont passés à un calendrier trimestriel.
Vérifiez aussi la mise à jour du système Google Play
Il existe un deuxième élément à contrôler.
Depuis Android 10, certains composants peuvent être actualisés grâce aux mises à jour du système Google Play, indépendamment de la mise à jour complète distribuée par le fabricant.
Le bulletin de septembre mentionne notamment des correctifs pour des composants liés à ART, aux codecs multimédias, au Wi-Fi, à la téléphonie, à l’UWB et à MediaProvider parmi les éléments pouvant passer par Project Mainline.
C’est précisément la raison pour laquelle le menu des mises à jour du système Google Play mérite lui aussi d’être vérifié.
Après l’installation d’une mise à jour, un redémarrage peut être nécessaire pour qu’elle soit entièrement appliquée.
Tous les smartphones Android ne recevront pas le correctif au même moment
Le bulletin de Google ne constitue pas une liste des téléphones déjà mis à jour.
Un Pixel, un Galaxy et un Xiaomi peuvent recevoir les mêmes correctifs Android à des dates différentes. Même au sein d’une marque, deux modèles peuvent avoir un rythme de déploiement distinct.
Les appareils récents et encore couverts par une politique de mises à jour mensuelles sont généralement servis plus rapidement. D’autres modèles reçoivent leurs correctifs tous les trois mois.
Les nouveaux Pixel 11 ont par exemple déjà commencé à recevoir leur correctif de sécurité de septembre avec une mise à jour corrigeant également plusieurs problèmes de stabilité.
Pour l’utilisateur, la vérification la plus simple reste donc la même : regarder la date du niveau de correctif directement dans les paramètres du téléphone.
Si elle indique 5 septembre 2026 ou une date ultérieure, les correctifs applicables du bulletin Android de septembre doivent être intégrés. Si la date est plus ancienne, il faudra surveiller les prochaines mises à jour proposées par le fabricant.
Source : Android Open Source Project

Samuel Le Goff suit l’actualité des smartphones, des systèmes d’exploitation mobiles et de l’intelligence artificielle depuis plus de 14 ans. Il couvre notamment Samsung, Xiaomi, Apple, Android, iOS et les grandes tendances du numérique.
