גוגל תיקנה חולשה במערכת אנדרואיד שמאפשרת לקוד שכבר רץ על המכשיר להרחיב את הרשאותיו. הציון שלה הוא 8.4, היא אינה דורשת שום פעולה מצד המשתמש, והיא נמצאת ברשימת החולשות המנוצלות בפועל. זאת חולשה שנוגעת ישירות למשתמשים פרטיים.
מה החולשה?
מדובר בגלישת מספר שלם. מחשב שומר מספרים בשדות בגודל קבוע, ולכל שדה יש ערך מרבי. כשמחשבים ערך שחורג מהגבול, הוא אינו נעצר בתקרה אלא מתגלגל חזרה להתחלה, כמו מד קילומטרים שמגיע לסוף וחוזר לאפס.
הבעיה מתחילה כשהמספר הזה משמש להחלטה על גודל. תוכנה שמחשבת כמה זיכרון להקצות ומקבלת בגלל הגלישה מספר קטן מהאמיתי, מקצה מעט מדי מקום, ואז כותבת לתוכו יותר ממה שנכנס. הכתיבה העודפת דורסת אזורים סמוכים, ותוקף ששולט בתוכן יכול להגיע משם להרצת קוד.
מה שמדאיג כאן במיוחד הוא מה שלא נדרש: אין צורך בפעולה של המשתמש ואין צורך בהרשאות נוספות. אפליקציה שכבר רצה על המכשיר יכולה לנצל את החולשה בשקט.
מי מושפע?
מכשירי אנדרואיד בגרסאות 14, 15 ו-16 שלא קיבלו את עדכון האבטחה מיוני 2026.
זאת אחת החולשות הבודדות בדף הזה שנוגעת ישירות לטלפון שבכיס. באנדרואיד יש כאן סיבוך מוכר: העדכון יוצא מגוגל, אבל אצל חלק מהיצרנים הוא מגיע למכשירים בפיגור של שבועות ולפעמים לא מגיע כלל במכשירים ותיקים.
האם מנוצלת בפועל?
כן. ב-2 ביוני 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.
מה עושים?
עדכנו את המכשיר. בהגדרות, חפשו עדכון תוכנה או עדכון אבטחה, לפי היצרן. בדקו שתאריך עדכון האבטחה שמופיע שם הוא מיוני 2026 או מאוחר יותר. הפרטים נמצאים בעדכון האבטחה של אנדרואיד.
אם היצרן שלכם עוד לא שחרר את העדכון, אין דרך לזרז אותו, ומה שכן בשליטתכם הוא מקור האפליקציות. החולשה דורשת קוד שכבר רץ על המכשיר, ולכן התקנה מחנות האפליקציות הרשמית בלבד היא ההגנה המעשית ביותר בינתיים.
עברו על האפליקציות המותקנות והסירו מה שאינכם משתמשים בו. כל אפליקציה מיותרת היא עוד קוד שרץ על המכשיר.
אם המכשיר ישן ואינו מקבל עדכוני אבטחה בכלל, שווה לדעת את זה. בהגדרות אפשר לראות מתי היה עדכון האבטחה האחרון, ותאריך בן יותר משנה אומר שהמכשיר כבר אינו מתוחזק.