Android-Sicherheitsupdate Juni 2026: Kritische Lücken im Framework und System geschlossen

Table of Contents

01. Juni 2026 — Google hat das Android-Sicherheitsbulletin für Juni 2026 veröffentlicht. Das Update schließt eine ungewöhnlich hohe Zahl kritischer Schwachstellen – darunter Lücken, die ohne jede Nutzerinteraktion ausnutzbar sind.


Framework: Remote-Rechteausweitung ohne Nutzerinteraktion

Der gravierendste Fund betrifft das Android-Framework. CVE-2025-65018 ermöglicht eine Rechteausweitung aus der Ferne (EoP, kritisch) – ganz ohne Nutzerinteraktion und ohne zusätzliche Berechtigungen. Betroffen sind Android 14, 15, 16 und 16-QPR2.

Ebenfalls kritisch: CVE-2025-64720 kann zu einem Denial-of-Service (DoS) unter denselben Bedingungen führen. Insgesamt listet das Framework über 30 Schwachstellen, die überwiegende Mehrheit davon als Hoch eingestuft – hauptsächlich Rechteausweitungen und Informationslecks.


System-Komponente: Neun kritische DoS-Lücken auf einmal

Noch umfangreicher fällt der Systembaustein aus. Neben vier kritischen EoP-Lücken (u. a. CVE-2026-0043, CVE-2026-21352/21353) listet das Bulletin neun separate kritische DoS-Schwachstellen – darunter CVE-2026-0039 bis CVE-2026-0044, CVE-2026-0051/0052 und CVE-2026-0080. Alle betreffen Android 14 bis 16 und sind ohne Nutzerinteraktion ausnutzbar.

Hinzu kommt CVE-2026-0059 – eine Remote Code Execution-Lücke (Hoch) im Systembereich, die eine vollständige Kompromittierung aus der Ferne ermöglicht.


Qualcomm Closed-Source: Drei kritische Komponenten

Besondere Aufmerksamkeit verdienen die Qualcomm-Closed-Source-Komponenten im 05.06.-Level: CVE-2025-47392, CVE-2026-25276 und CVE-2026-25277 sind alle als kritisch eingestuft. Details nennt Qualcomm ausschließlich in seinem eigenen Bulletin – die Patches stecken in den proprietären Binärtreibern für Pixel-Geräte.


Chiphersteller im Fokus

Neben Qualcomm sind auch MediaTek (11 Lücken, u. a. im Modem und der Geniezone-Komponente), Unisoc (16 Modem-Lücken) sowie Imagination Technologies (3 PowerVR-GPU-Lücken) betroffen – sämtlich mit Schweregrad Hoch.


Was Nutzer jetzt tun sollten

Unter Einstellungen → Sicherheit → Sicherheits-Patch-Level lässt sich prüfen, welcher Stand auf dem Gerät installiert ist. Wer 2026-06-05 oder höher sieht, ist vollständig abgesichert. Angesichts der kritischen Remote-Lücken ohne Nutzerinteraktion sollte das Update nicht aufgeschoben werden – insbesondere auf Geräten, die beruflich genutzt werden oder Zugang zu sensiblen Daten haben.


Quelle: Android Security Bulletin Juni 2026

Related Posts

Google warnt: KI macht Cyberangriffe schneller, gezielter und schwerer erkennbar

Google Cloud hat seinen Cybersecurity Forecast 2026 veröffentlicht – eine nüchterne Bestandsaufnahme der Bedrohungslage, die auf echten Vorfallsdaten und Geheimdiensterkenntnissen basiert. Die Kernaussage: KI ist längst kein Zukunftsthema mehr, sondern wird von Angreifern heute aktiv eingesetzt – für überzeugendere Phishing-Mails, täuschend echte Telefonanrufe (Vishing) mit geklonten Stimmen und automatisierte Angriffskampagnen im grossen Massstab.

Read More

CVE-2026-21510 – Windows Shell umgeht SmartScreen-Schutz

Microsoft hat am 10. Februar 2026 einen Patch für eine aktiv ausgenutzte Sicherheitslücke in der Windows Shell veröffentlicht. Die Schwachstelle mit der Kennung CVE-2026-21510 erhält einen CVSS-Score von 8,8 (Hoch) und betrifft nahezu alle aktuellen Windows-Versionen – von Windows 10 bis Windows 11 sowie Windows Server 2012 bis 2025.

Read More

Apache HTTP Server: HTTP/2-Lücke ermöglicht Remote Code Execution

In Apache HTTP Server 2.4.66 wurde eine Double-Free-Schwachstelle im HTTP/2-Stack entdeckt. Das bedeutet: Ein bereits freigegebener Speicherbereich wird ein zweites Mal freigegeben, was zu korruptem Heap-Speicher führt. Im schlimmsten Fall lässt sich darüber beliebiger Code auf dem Server ausführen – ein klassischer Remote-Code-Execution-Angriff. Der Auslöser ist ein früher Reset einer HTTP/2-Verbindung, ein Muster das Angreifer gezielt herbeiführen können. Mit CVSS 8.8 und dem technischen Impact „total" stuft auch die US-Behörde CISA die Lücke als ernstzunehmend ein, auch wenn bisher keine aktive Ausnutzung bekannt ist.

Read More