Android

Červencový bulletin Androidu neuvádí ani jednu chybu, červnový jich uváděl přes sto

Google vydal 6. července bezpečnostní bulletin Androidu za červenec a neuvedl v něm jedinou zranitelnost. O den později přišel bulletin pro Pixely, také bez jediné bezpečnostní záplaty. Zapadá to do způsobu vydávání, který loni popsal server Android Authority: do měsíčních bulletinů jdou jen chyby s vysokým rizikem a zbytek se sbírá do čtvrtletních vydání. Na svých stránkách s bulletiny to Google nevysvětluje.

· 27 zhlédnutí

Google Pixel 8 Pro a Pixel 7 Pro
Google Pixel 8 Pro a Pixel 7 Pro. Pixely dostávají záplaty přímo od Googlu, v červenci na úroveň 2026-07-05. Foto: SimonWaldherr, Wikimedia Commons (CC BY-SA 4.0)

Bulletin má datum 6. července 2026 a dvě obvyklé úrovně záplat, 2026-07-01 a 2026-07-05. Místo tabulek s čísly CVE v něm stojí jediná věta: „There are no security vulnerabilities in this bulletin.“ Tedy že v tomhle bulletinu žádné bezpečnostní zranitelnosti nejsou.

O den později vyšel Pixel Update Bulletin za červenec a v bezpečnostní části říká totéž: „There are no security patches in the July 2026 Pixel Update Bulletin.“ Funkční opravy pro Pixely existují a Google na ně odkazuje do svého fóra, bezpečnostní ne. Úroveň záplat 2026-07-05 podle bulletinu pokrývá „all issues in this bulletin and all issues in the July 2026 Android Security Bulletin“ – a obojí je prázdné.

Duben čtyři, květen jedna, červen přes sto

Kdo si projde bulletiny letošního roku, narazí na hodně nepravidelný rytmus. Dubnový, vydaný 6. dubna a doplněný 8. dubna, vyjmenovává čtyři zranitelnosti: jednu kritickou ve Frameworku, která podle popisu vede k místnímu odepření služby, a tři vážné ve StrongBoxu, tedy v hardwarovém trezoru na šifrovací klíče.

Květnový bulletin ze 4. května má jedinou položku, CVE-2026-0073. Je to kritická chyba v komponentě System, konkrétně v adbd – procesu, který na telefonu obsluhuje ladicí spojení s počítačem. Bulletin ji popisuje jako „remote (proximal/adjacent) code execution as the shell user with no additional execution privileges needed“, tedy jako spuštění cizího kódu ze vzdálenosti nebo z blízkého okolí pod účtem shell, bez potřeby dalších oprávnění.

Červnový bulletin je jiný živočich. Vyšel 1. června, doplnil se 3. června a jeho tabulky obsahují přes sto různých čísel CVE. Vedle Frameworku a Systemu jsou v nich i jádro a čipové sady MediaTeku, Unisocu, Qualcommu a Imagination Technologies. Nejzávažnější je podle bulletinu kritická chyba ve Frameworku vedoucí ke „remote escalation of privilege with no additional execution privileges needed“ – tedy ke vzdálenému získání vyšších oprávnění.

Proč to tak vypadá

Vysvětlení popsal loni v září Mishaal Rahman na serveru Android Authority. Google podle něj přešel na způsob vydávání, kterému se říká Risk-Based Update System, tedy vydávání podle míry rizika. Do měsíčních bulletinů jdou jen chyby s vysokým rizikem: takové, které už někdo zneužívá, nebo které do sebe zapadají v řetězci útoku. Zbytek se sbírá a vydává čtvrtletně. Rahman u toho píše, že podstatně větší budou bulletiny za březen, červen, září a prosinec.

Sedí to na to, co bylo vidět loni. Červenec 2025 byl podle téhož článku vůbec první bulletin, který neuvedl ani jednu zranitelnost – ze sto dvaceti bulletinů, které do té doby vyšly. Zářijový jich měl 119.

Google změnu veřejně neoznámil

Podstatnou změnu ve vydávání záplat tedy popsal někdo jiný než ten, kdo ji udělal. Android Authority výslovně píše, že Google přechod veřejně neoznámil a že se redakce opírá o několik nezávislých zdrojů, které jej potvrdily. Ověřit se to dá i dnes: přehledová stránka bulletinů na source.android.com pořád uvádí jen to, že bulletiny vycházejí první pondělí v měsíci, a když první pondělí připadne na svátek, tak následující pracovní den. O čtvrtletním sbírání drobných oprav ani o tom, že některý měsíc může vyjít prázdný, tam není nic.

Co z toho plyne pro majitele telefonu

Samotné datum neřekne, kolik oprav proti minulé úrovni přibylo. Když telefon ukáže úroveň záplat 2026-07-05 místo 2026-06-05, znamená to podle červencového bulletinu, že ze samotného Androidu nepřibyla ani jedna oprava. To je můj závěr z toho, co v bulletinu stojí, ne věta ze zdroje – ale plyne z něj přímo, protože bulletin žádnou položku neobsahuje.

Výrobci telefonů přesto záplatují dál, protože mají vlastní chyby. Samsung ve svém červencovém balíku uvádí šestnáct položek SVE, tedy zranitelností, které našel a opravil sám. Vedle nich hlásí i opravy CVE z Androidu, jenže z jakého měsíce pocházejí, jeho stránka neříká; úvodní věta nad seznamem je obecná a měsíc v ní patří k samotnému balíku, ne k bulletinu. Když červencový bulletin nic neobsahuje, jsou to zřejmě opravy ze starších vydání, která Samsung teprve teď rozesílá. Na té stránce to ale nepíše.

Komu se to nelíbí

Výrobcům má změna podle Android Authority usnadnit práci: většina se může soustředit na větší čtvrtletní vydání a mezi nimi řešit jen to naléhavé. Kdo potřebuje záplatovat každý měsíc kvůli nějakému předpisu, může dál.

Projekt GrapheneOS, který na Androidu staví vlastní zabezpečený systém, má proti tomu dvě námitky. Delší prodleva mezi opravou chyby a jejím vydáním podle něj dává útočníkům víc času, aby narazili na uniklé podrobnosti. A druhá: Google podle GrapheneOS už nezveřejňuje zdrojový kód měsíčních bezpečnostních aktualizací, jen těch čtvrtletních. Kdo si Android upravuje po svém, tedy buď opravu převezme hned, nebo počká na čtvrtletní vydání.

Zbývá z toho jedna praktická potíž. Červencový bulletin nepřidal proti červnovému ani jednu zranitelnost, kdežto červnový proti květnovému přes sto. Vlastní opravy výrobce k tomu přibýt můžou, v bulletinu Googlu ale nejsou. Dvě data o měsíc od sebe tedy můžou znamenat propastný rozdíl, nebo skoro žádný, a ze samotného čísla se to nepozná. Kdo chce vědět, co jeho úroveň záplat pokrývá, musí otevřít bulletin za příslušný měsíc a k tomu přehled oprav svého výrobce. Jiná zkratka nezbyla – a s přehledem novinek v Androidu 17 to nesouvisí, bezpečnostní záplaty chodí mimo verze systému.

Zdroje: bulletiny Androidu za červenec, červen, květenduben, Pixel Update Bulletin za červenec, přehled bulletinů na source.android.com, Android Authoritypřehled záplat Samsungu.

Android

Diskuse

Zatím tu nikdo nediskutuje.

Diskutovat mohou přihlášení čtenáři – přihlaste se nebo si založte účet.

← zpět na výpis