Android-Sicherheitsupdate Juni 2026: Kritische Lücken im Framework und System geschlossen

Table of Contents

01. Juni 2026 — Google hat das Android-Sicherheitsbulletin für Juni 2026 veröffentlicht. Das Update schließt eine ungewöhnlich hohe Zahl kritischer Schwachstellen – darunter Lücken, die ohne jede Nutzerinteraktion ausnutzbar sind.


Framework: Remote-Rechteausweitung ohne Nutzerinteraktion

Der gravierendste Fund betrifft das Android-Framework. CVE-2025-65018 ermöglicht eine Rechteausweitung aus der Ferne (EoP, kritisch) – ganz ohne Nutzerinteraktion und ohne zusätzliche Berechtigungen. Betroffen sind Android 14, 15, 16 und 16-QPR2.

Ebenfalls kritisch: CVE-2025-64720 kann zu einem Denial-of-Service (DoS) unter denselben Bedingungen führen. Insgesamt listet das Framework über 30 Schwachstellen, die überwiegende Mehrheit davon als Hoch eingestuft – hauptsächlich Rechteausweitungen und Informationslecks.


System-Komponente: Neun kritische DoS-Lücken auf einmal

Noch umfangreicher fällt der Systembaustein aus. Neben vier kritischen EoP-Lücken (u. a. CVE-2026-0043, CVE-2026-21352/21353) listet das Bulletin neun separate kritische DoS-Schwachstellen – darunter CVE-2026-0039 bis CVE-2026-0044, CVE-2026-0051/0052 und CVE-2026-0080. Alle betreffen Android 14 bis 16 und sind ohne Nutzerinteraktion ausnutzbar.

Hinzu kommt CVE-2026-0059 – eine Remote Code Execution-Lücke (Hoch) im Systembereich, die eine vollständige Kompromittierung aus der Ferne ermöglicht.


Qualcomm Closed-Source: Drei kritische Komponenten

Besondere Aufmerksamkeit verdienen die Qualcomm-Closed-Source-Komponenten im 05.06.-Level: CVE-2025-47392, CVE-2026-25276 und CVE-2026-25277 sind alle als kritisch eingestuft. Details nennt Qualcomm ausschließlich in seinem eigenen Bulletin – die Patches stecken in den proprietären Binärtreibern für Pixel-Geräte.


Chiphersteller im Fokus

Neben Qualcomm sind auch MediaTek (11 Lücken, u. a. im Modem und der Geniezone-Komponente), Unisoc (16 Modem-Lücken) sowie Imagination Technologies (3 PowerVR-GPU-Lücken) betroffen – sämtlich mit Schweregrad Hoch.


Was Nutzer jetzt tun sollten

Unter Einstellungen → Sicherheit → Sicherheits-Patch-Level lässt sich prüfen, welcher Stand auf dem Gerät installiert ist. Wer 2026-06-05 oder höher sieht, ist vollständig abgesichert. Angesichts der kritischen Remote-Lücken ohne Nutzerinteraktion sollte das Update nicht aufgeschoben werden – insbesondere auf Geräten, die beruflich genutzt werden oder Zugang zu sensiblen Daten haben.


Quelle: Android Security Bulletin Juni 2026

Related Posts

Axios-Schwachstelle CVE-2026-40175: Header-Injection als Einfallstor in Cloud-Infrastrukturen

Wer die JavaScript-Bibliothek Axios in Node.js-Anwendungen einsetzt, sollte diese Meldung aufmerksam lesen. In allen Versionen von 0.x bis 1.x vor den Patches 0.31.0 bzw. 1.15.0 fehlt eine grundlegende Prüfung: Header-Werte werden nicht auf CRLF-Zeichen (\r\n) geprüft, bevor sie an den Socket übergeben werden. Das klingt zunächst technisch und harmlos – hat aber weitreichende Konsequenzen.

Read More

Schwere 0-Day-Lücke in NGINX — auch die gepatchte Version ist betroffen

Sicherheitsforscher von NebSec haben am 21. Mai 2026 eine kritische Zero-Day-Schwachstelle in NGINX 1.31.0 öffentlich bekannt gemacht — ausgerechnet jener Version, auf die viele Administratoren erst kürzlich gewechselt waren, um die vorherige Lücke nginx-rift zu schließen. Die neue Schwachstelle trägt den Namen nginx-poolslip und erlaubt es Angreifern, ohne vorherige Authentifizierung aus der Ferne beliebigen Code auf dem betroffenen Server auszuführen. Besonders brisant: Der Exploit umgeht ASLR, eine Kernsicherheitsfunktion moderner Betriebssysteme. Ein offizieller Patch von F5/NGINX existiert zum Zeitpunkt dieser Meldung noch nicht.

Read More

Schwere Sicherheitslücke im Apache Webserver ermöglicht Systemabsturz und Codeausführung

Die Apache Software Foundation hat ein Update für ihren weit verbreiteten HTTP Server veröffentlicht, das eine kritische Schwachstelle schließt. CVE-2026-23918 (CVSS 8.8) betrifft ausschließlich Apache HTTP Server 2.4.66 mit aktiviertem HTTP/2-Modul (mod_http2). Ein Angreifer kann mit nur zwei Netzwerkpaketen, ohne Authentifizierung, den Serverprozess zum Absturz bringen (Denial of Service). Unter bestimmten Systemkonfigurationen – konkret wenn der APR-mmap-Allocator aktiv ist, was auf Debian, Ubuntu und im offiziellen Docker-Image standardmäßig der Fall ist – ist sogar die Ausführung von beliebigem Code nachweislich möglich. Forscher haben einen funktionierenden Exploit demonstriert. Der klassische prefork-Modus ist nicht betroffen; wer jedoch worker oder event als MPM einsetzt, ist verwundbar.

Read More