O Google publicou o Boletim de Segurança do Android de setembro de 2026, e o pacote deste mês veio pesado: 180 falhas corrigidas, entre elas várias classificadas como críticas nos componentes System e Framework. Se o seu celular ainda não pediu para atualizar, vale entender o que foi corrigido, o que há de mais grave e como conferir se o seu aparelho já está protegido.
Resposta rápida
O boletim de setembro/2026 fecha 180 falhas: 95 no nível de patch 2026-09-01 (Android runtime, Framework, System) e mais 85 no nível 2026-09-05 (kernel e chips de terceiros). A mais grave é uma falha crítica no componente System que pode permitir execução remota de código sem interação da vítima. Não há exploração ativa confirmada até agora. Confira o nível do seu aparelho em Configurações > Sobre o telefone > Informações de software.
O essencial
- Total corrigido: 180 falhas de segurança
- Nível 2026-09-01: 95 correções (runtime, Framework, System, Setup Wizard, Mainline)
- Nível 2026-09-05: mais 85 (soma kernel, TV, Arm, MediaTek, Qualcomm)
- Mais grave: falha crítica no System, execução remota sem interação do usuário
- Exploração ativa: nenhuma confirmada pelo Google até a publicação
O que o boletim de setembro corrigiu
Todo mês o Google publica, no site oficial source.android.com, a lista de vulnerabilidades corrigidas no Android daquele ciclo. Setembro de 2026 saiu dividido em dois níveis de patch, e a diferença entre eles importa na hora de conferir o seu aparelho:
| Nível de patch | O que cobre | Correções |
|---|---|---|
| 2026-09-01 | Android runtime (ART), Framework, System, Setup Wizard, Project Mainline | 95 |
| 2026-09-05 | Tudo do 09-01 + kernel, componentes de TV e chips de terceiros (Arm, MediaTek, Qualcomm) | +85 |
Ou seja: um aparelho no nível 2026-09-05 já inclui as correções do 2026-09-01. É por isso que o Google sempre recomenda instalar o patch mais recente disponível, e não parar no primeiro que aparecer.
A falha mais grave do mês
Das falhas de setembro, 23 no componente System foram classificadas como críticas, incluindo pelo menos uma que pode permitir a um invasor executar código remotamente no aparelho, sem precisar de privilégios extras e sem que a vítima clique em nada. O Framework, a camada que praticamente todo app do celular usa para funcionar, teve mais 3 falhas críticas na mesma leva. O boletim oficial não publica exploit de prova de conceito, só descreve o tipo de risco e o componente afetado, o suficiente para times de segurança confirmarem a correção, mas não para replicar o ataque.
Eu corro risco agora, mesmo sem clicar em nada?
O ponto que assusta nesse tipo de falha é justamente esse: não depende de a pessoa abrir um link ou instalar um app suspeito. Mas antes de entrar em pânico, dois fatos ajudam a pôr a notícia em perspectiva. Primeiro, o Google não confirma exploração ativa de nenhuma CVE deste boletim até agora. Segundo, corrigir o Android é sempre uma corrida: assim que o reparo vira público, pesquisadores (e também golpistas) conseguem comparar o código antes e depois da correção para entender exatamente qual era o buraco, é aí que o risco sobe de verdade. Por isso a recomendação prática nunca muda: atualizar assim que a opção aparecer, sem deixar para depois.
Como verificar o nível de patch do seu Android
- Abra Configurações no seu celular.
- Toque em Sobre o telefone (ou Sobre o dispositivo).
- Entre em Informações de software.
- Veja o campo Nível de patch de segurança: ele mostra uma data, como 2026-09-01 ou 2026-09-05.
- Se a data mostrada for de agosto de 2026 ou anterior, toque em Verificar atualização na mesma tela, ou em Sistema > Atualização do sistema.
O nome exato de cada tela muda um pouco entre fabricantes, mas o caminho “Configurações > Sobre o telefone” existe em praticamente todo Android.
Quando cada marca recebe o patch de setembro
O Google publica o boletim, mas quem decide quando o patch chega ao seu modelo específico é o fabricante, depois de adaptar a correção ao hardware e à camada própria (One UI, HyperOS, MIUI, e por aí vai). Na prática, os Google Pixel costumam receber o patch do mês junto com (ou logo após) a publicação do boletim, porque o Google já testa a correção nos próprios aparelhos antes de divulgar. Fabricantes como Samsung, Motorola e Xiaomi publicam cronogramas próprios, quase sempre escalonados: linhas mais novas primeiro, modelos mais antigos (mas ainda suportados) semanas depois. A Samsung já detalhou como o patch de setembro chega aos Galaxy: veja em Samsung corrige 90 falhas de segurança em setembro.
Se o seu aparelho não recebe mais atualização
Isso não é raridade: fabricantes param de dar suporte a modelos depois de alguns anos. Sem o patch, as falhas deste boletim continuam abertas para sempre naquele aparelho. Não dá para “resolver” isso sozinho, mas dá para reduzir o risco: instale apps só pela Play Store, evite usar o aparelho para banco e dados sensíveis, e considere trocar de celular se ele já ficou anos sem atualização.
O que isso significa para você
Na prática, você não precisa entender cada CVE do boletim. Precisa só de duas coisas: saber se o seu Android está no nível de patch mais recente (o passo a passo acima resolve isso em menos de 1 minuto) e deixar a atualização automática ligada, para não depender de lembrar todo mês.
Perguntas frequentes
O Android de setembro de 2026 corrige quantas falhas?
O Boletim de Segurança do Android de setembro de 2026 corrige 180 falhas ao todo, divididas entre o nível de patch 2026-09-01 (95 correções) e o nível 2026-09-05 (mais 85, que incluem também o kernel e componentes de terceiros como Arm, MediaTek e Qualcomm).
Qual a diferença entre o patch 2026-09-01 e o 2026-09-05?
O 2026-09-01 cobre o Android em si: runtime, Framework, System, Setup Wizard e componentes do Project Mainline. Já o 2026-09-05 inclui tudo isso e soma correções de kernel, TV e chips de fabricantes como Arm, MediaTek e Qualcomm. Por isso o Google recomenda sempre o nível mais recente disponível para o aparelho.
Existe alguma falha sendo explorada agora?
O boletim oficial não relata exploração ativa confirmada para nenhuma das falhas de setembro até a publicação deste texto. Isso não é motivo para adiar a atualização: falhas críticas do tipo execução remota de código costumam virar alvo assim que o reparo se torna público, porque o próprio patch ajuda invasores a entender o que foi corrigido.
Como eu vejo qual nível de patch o meu celular tem?
Em Configurações, procure por Sobre o telefone ou Sobre o dispositivo e depois Informações de software. O campo “Nível de patch de segurança” mostra uma data (por exemplo, 2026-09-01 ou 2026-09-05). Se a data for anterior a setembro de 2026, a atualização ainda não chegou ao seu aparelho.
Todo celular Android recebe o patch de setembro na mesma data?
Não. O Google publica o boletim, mas cada fabricante decide quando distribuir para seus modelos, depois de adaptar a correção. Pixel costuma receber primeiro, no mesmo mês do boletim; Samsung, Motorola e Xiaomi divulgam os próprios cronogramas, geralmente escalonados por linha de aparelho.
Aparelho muito antigo, sem suporte a atualização, fica vulnerável para sempre?
Sim, esse é o risco real de manter um Android sem atualizações. Sem o suporte do fabricante, as falhas do boletim continuam abertas indefinidamente. Nesses casos, reduza o risco evitando instalar apps fora da Play Store e evite usar o aparelho para bancos ou dados sensíveis.




