Google zakrpio 200 Android propusta, uključujući kritičnu Wi‑Fi grešku

Google je u septembarskim bezbednosnim ažuriranjima za Android 2026. ispravio 200 ranjivosti, uključujući kritičnu Wi‑Fi grešku CVE-2026-28662. Propust može potencijalno omogućiti udaljeno izvršavanje koda bez interakcije korisnika, zbog čega je primena ažuriranja važna za organizacije koje upravljaju većim brojem Android uređaja.
Obim ovog izdanja obuhvata kritične i ranjivosti visoke ozbiljnosti. Adam Boynton iz kompanije Jamf posebno je izdvojio CVE-2026-28662 kao grešku oštećenja memorije povezanu sa Wi‑Fi mrežama, koja bi na nezaštićenim uređajima mogla dovesti do izvršavanja koda i moguće eskalacije privilegija.
Brzina zakrpljivanja postaje operativni zahtev
Google je istovremeno prešao na dvonedeljni ritam velikih izdanja Chrome-a, uz nedeljna bezbednosna ažuriranja. Kompanija promenu povezuje sa većim obimom otkrivenih i ispravljenih propusta, uključujući nalaze do kojih dolaze pristupi potpomognuti velikim jezičkim modelima.
Kraći ciklus treba da smanji period između objavljivanja ispravke i njene primene kod korisnika. Taj period je naročito bitan kada su detalji o ranjivosti već poznati, a uređaji ili aplikacije još nemaju dostupnu zakrpu. U sličnom smeru razvija se i bezbednosni pregled Chrome ranjivosti i napada, gde se vidi značaj pravovremenog zatvaranja ranjivosti u široko korišćenom softveru.
Poverenje u poznate servise postaje napadna površina
Nedeljni pregled beleži i kampanju DoppelCart, koja koristi više od 119.000 domena za lažne internet prodavnice. Mreža oponaša 44.182 brenda, preuzima kataloge, opise, vizuelni identitet i slike stvarnih prodavaca, a ponekad učitava resurse direktno sa njihovih servera. Cilj je prikupljanje podataka sa platnih kartica.
Posebno je relevantna phishing kampanja koja vodi žrtve kroz šest Google servisa: Meet, Search, DoubleClick, Programmable Search Engine, Image Search i Tag Manager. Takav lanac preusmeravanja koristi reputaciju legitimne infrastrukture kako bi otežao filtriranje poruka i prikrio dolazak do stranice za krađu akreditiva ili instalaciju alata za udaljeni pristup.
Barracuda je opisala i napad u kome se phishing stranica generiše unutar pregledača korišćenjem blob URL-ova. Pošto stranica postoji samo tokom te sesije pregledača, ne postoji trajni phishing URL koji bezbednosni alati mogu unapred da preuzmu, analiziraju ili stave na blok-listu.
Kontrola pristupa obuhvata i AI alate
Britanski NCSC upozorava da neodobreni AI alati mogu izložiti osetljive poslovne podatke i umanjiti vidljivost organizacije nad informacijama koje zaposleni unose u potrošačke AI servise. Ako napadač iskoristi ranjivost AI agenta, može dobiti pristup podacima, servisima i privilegijama koje agent legitimno koristi.
Analiza kompanije Island obuhvatila je 33.563 objavljena MCP servera sa 475.865 alata. Dve od pet analiziranih verzija servera sadrže alat koji može pristupiti osetljivim podacima ili preduzeti značajnu radnju, dok jedna od 13 sadrži mogućnost izvršavanja koda ili komandi. Poslovni zaključak je da upravljanje zakrpama mora pratiti inventar uređaja, kontrolu javno izloženih servisa i proveru privilegija koje dobijaju ekstenzije, paketi i AI alati.

