প্রকাশিত ৫ অক্টোবর, ২০২৬
এই Android নিরাপত্তা বুলেটিনে Android ডিভাইসকে প্রভাবিত করে এমন নিরাপত্তা সংক্রান্ত দুর্বলতা সম্পর্কিত বিবরণ রয়েছে। ২০২৬-১০-০১ বা তার পরের যেকোনও সিকিউরিটি প্যাচ লেভেল এই সমস্ত সমস্যার সমাধান করে। ডিভাইসের নিরাপত্তা প্যাচ লেভেল কীভাবে চেক করবেন তা জানতে, আপনার Android ভার্সন চেক ও আপডেট করুন দেখুন।
এই বুলেটিন প্রাথমিক প্রকাশনার ৪৮ ঘণ্টার মধ্যে, আমরা Android ওপেন সোর্স প্রজেক্ট (AOSP) রিপোজিটরিতে সংশ্লিষ্ট সোর্স কোড প্যাচ রিলিজ করব। আমরা তারপরে AOSP লিঙ্ক সহ এই বুলেটিন সংশোধন করব।
এইসব সমস্যার মধ্যে সবচেয়ে গুরুতর হল সিস্টেম কম্পোনেন্টে থাকা একটি গুরুত্বপূর্ণ নিরাপত্তা সংক্রান্ত দুর্বলতা, যার ফলে অতিরিক্ত এক্সিকিউশন প্রিভিলেজ ছাড়াই লোকাল এস্কেলেশন অফ প্রিভিলেজ হতে পারে। এক্সপ্লয়টেশনের জন্য ব্যবহারকারীর ইন্টার্যাকশনের প্রয়োজন নেই। গুরুতরতা মূল্যায়ন সেই সম্ভাব্য প্রভাবের উপর ভিত্তি করে করা হয় যা দুর্বলতার অপব্যবহারের ফলে প্রভাবিত ডিভাইসের উপর পড়তে পারে। এটি ধরে নেওয়া হয় যে ডেভেলপমেন্টের উদ্দেশ্যে প্ল্যাটফর্ম ও পরিষেবা সংক্রান্ত প্রশমন বন্ধ করা আছে অথবা সফলভাবে বাইপাস করা হয়েছে।
Android সুরক্ষা প্ল্যাটফর্মের সুরক্ষা ও Google Play Protect সম্পর্কে আরও বিবরণের জন্য, যা Android প্ল্যাটফর্মের সুরক্ষা উন্নত করে, Android ও Google Play Protect শমন বিভাগ দেখুন।
বুলেটিন প্রকাশ করার অন্তত এক মাস আগে আমরা Android পার্টনারদের সব সমস্যার ব্যাপারে জানিয়ে দিই।
Android ও Google পরিষেবা সংক্রান্ত মিটিগেশন
এটি হল Android নিরাপত্তা প্ল্যাটফর্ম ও পরিষেবা সুরক্ষার মাধ্যমে প্রদান করা প্রশমন ব্যবস্থার সারসংক্ষেপ, যেমন Google Play Protect। এইসব ক্ষমতা Android-এ নিরাপত্তা সংক্রান্ত দুর্বলতা সফলভাবে কাজে লাগানোর সম্ভাবনা কম করে।
- Android প্ল্যাটফর্মের নতুন ভার্সনে করা উন্নতির ফলে Android-এ অনেক সমস্যার জন্য এক্সপ্লয়ট করা আরও কঠিন হয়ে গেছে। আমরা সব ব্যবহারকারীকে সম্ভব হলে Android-এর লেটেস্ট ভার্সনে আপডেট করার জন্য উৎসাহিত করি।
- Android নিরাপত্তা টিম Google Play Protect-এর মাধ্যমে অপব্যবহারের উপর নজর রাখে এবং সম্ভাব্য ক্ষতিকর অ্যাপ্লিকেশন সম্পর্কে ব্যবহারকারীদের সতর্ক করে। Google Mobile পরিষেবা সহ ডিভাইসে Google Play Protect ডিফল্ট হিসেবে চালু থাকে এবং Google Play-এর বাইরে থেকে অ্যাপ ইনস্টল করা ব্যবহারকারীদের জন্য এটি বিশেষভাবে গুরুত্বপূর্ণ।
২০২৬-১০-০১ নিরাপত্তা প্যাচ লেভেল সংক্রান্ত দুর্বলতার বিবরণ
নিচের বিভাগে, আমরা প্রতিটি নিরাপত্তা দুর্বলতার বিবরণ প্রদান করি যা ২০২১-১০-০১ প্যাচ লেভেলে প্রযোজ্য। যে কম্পোনেন্টকে প্রভাবিত করে তার অধীনে দুর্বলতাগুলিকে গ্রুপ করা হয়। নিচের টেবিলে সমস্যার বিবরণ দেওয়া আছে এবং এর মধ্যে CVE ID, সংশ্লিষ্ট রেফারেন্স, দুর্বলতার ধরন, গুরুত্বপূর্ণতা, এবং আপডেট করা AOSP ভার্সন (যেখানে প্রযোজ্য) অন্তর্ভুক্ত। উপলভ্য হলে, আমরা সমস্যার সমাধানকারী সর্বজনীন পরিবর্তনকে বাগ আইডির সাথে লিঙ্ক করি, যেমন AOSP পরিবর্তন তালিকা। একাধিক পরিবর্তন যদি একটিমাত্র বাগ সম্পর্কিত হয়, তাহলে অতিরিক্ত রেফারেন্স বাগ আইডির সাথে যুক্ত নম্বরের সাথে লিঙ্ক করা হয়। Android 10 ও তার পরবর্তী যেকোনও ভার্সন সহ ডিভাইস নিরাপত্তা আপডেট ও Google Play সিস্টেম আপডেট পেতে পারে।
ফ্রেমওয়ার্ক
এই বিভাগে সবচেয়ে গুরুতর দুর্বলতা থাকলে, অতিরিক্ত এক্সিকিউশন প্রিভিলেজ ছাড়াই রিমোট ডেনিয়াল অফ সার্ভিস হতে পারে। এক্সপ্লয়টেশনের জন্য ব্যবহারকারীর ইন্টার্যাকশনের প্রয়োজন নেই।| CVE | রেফারেন্স | ধরন | তীব্রতা | আপডেট করা AOSP ভার্সন |
|---|---|---|---|---|
| CVE-2026-58865 | A-513582756 | DoS | গুরুতর | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
| CVE-2026-55270 | A-517377154 | EoP | বেশি | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
| CVE-2026-58815 | A-514726373 | EoP | বেশি | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
| CVE-2026-58841 | A-515034370 | EoP | বেশি | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
| CVE-2026-58854 | A-514727559 | EoP | বেশি | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
| CVE-2026-58856 | A-514734206 | EoP | বেশি | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
| CVE-2026-58834 | A-515158597 | DoS | বেশি | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
সিস্টেম
এই বিভাগে সবচেয়ে গুরুতর দুর্বলতা থাকলে, অতিরিক্ত এক্সিকিউশন বিশেষ সুবিধা ছাড়াই স্থানীয়ভাবে বিশেষ সুবিধা বাড়িয়ে নেওয়া যেতে পারে। এক্সপ্লয়টেশনের জন্য ব্যবহারকারীর ইন্টার্যাকশনের প্রয়োজন নেই।| CVE | রেফারেন্স | ধরন | তীব্রতা | AOSP-এর আপডেট করা ভার্সন |
|---|---|---|---|---|
| CVE-2026-55269 | A-522372274 | EoP | গুরুতর | 16, 16-qpr2, 17 |
| CVE-2026-55280 | A-522373576 | EoP | গুরুতর | 16, 16-qpr2, 17 |
| CVE-2026-58835 | A-522371916 | EoP | গুরুতর | 16, 16-qpr2, 17 |
| CVE-2026-58880 | A-522373105 | EoP | গুরুতর | 16, 16-qpr2, 17 |
| CVE-2026-49933 | A-522372651 | DoS | গুরুতর | 16, 16-qpr2, 17 |
| CVE-2026-55265 | A-517377150 | DoS | গুরুতর | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
| CVE-2026-49878 | A-511544607 | RCE | বেশি | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
| CVE-2026-45513 | A-508389591 | EoP | বেশি | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
| CVE-2026-49880 | A-508390497 | EoP | বেশি | 16, 16-qpr2, 17 |
| CVE-2026-49885 | A-508389525 | EoP | বেশি | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
| CVE-2026-55286 | A-522376740 | EoP | বেশি | 17 |
| CVE-2026-28667 | A-508389908 | আইডি | বেশি | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
| CVE-2026-45516 | A-503542587 | আইডি | বেশি | 15, 16, 16-qpr2, 17 |
| CVE-2026-45524 | A-514740359 | আইডি | বেশি | 17 |
| CVE-2026-49937 | A-514861024 | আইডি | বেশি | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
| CVE-2026-55266 | A-509980995 | DoS | বেশি | ১৪, ১৫, ১৬, ১৬-qpr২, ১৭ |
| CVE-2026-55279 | A-514747079 | DoS | বেশি | 17 |
| CVE-2026-58859 | A-517377722 | DoS | বেশি | 17 |
Google Play সিস্টেম আপডেট
প্রোজেক্ট মেইনলাইন কম্পোনেন্টে নিম্নলিখিত সমস্যাগুলি অন্তর্ভুক্ত।
| সাবকম্পোনেন্ট | CVE |
|---|---|
| Telephonycore | CVE-2026-58859 |
| ওয়াই-ফাই | CVE-2026-45524, CVE-2026-49878 |
সাধারণ প্রশ্ন ও উত্তর
এই বিভাগে, এই বুলেটিনটি পড়ার পরে মনে হতে পারে এমন সাধারণ প্রশ্নের উত্তর দেওয়া হয়েছে।
১. এইসব সমস্যা সমাধানের জন্য আমার ডিভাইস আপডেট করা হয়েছে কিনা তা আমি কীভাবে বুঝব?
ডিভাইসের নিরাপত্তা প্যাচ লেভেল কীভাবে চেক করবেন তা জানতে, আপনার Android ভার্সন চেক ও আপডেট করুন দেখুন।
- ২০২৬-১০-০১ বা তার পরবর্তী সময়ের নিরাপত্তা প্যাচ লেভেল ২০২৬-১০-০১ নিরাপত্তা প্যাচ লেভেলের সাথে যুক্ত সব সমস্যার সমাধান করে।
যেসব ডিভাইস প্রস্তুতকারক এই আপডেট অন্তর্ভুক্ত করে তাদের প্যাচ স্ট্রিং লেভেল এগুলিতে সেট করতে হবে:
- [ro.build.version.security_patch]:[2026-10-01]
Android 10 বা তার পরবর্তী যেকোনও ভার্সনে চলা কিছু ডিভাইসের জন্য, Google Play সিস্টেম আপডেটে একটি তারিখের স্ট্রিং থাকবে যা 2026-10-01 নিরাপত্তা প্যাচ লেভেলের সাথে ম্যাচ করবে। নিরাপত্তা আপডেট কীভাবে ইনস্টল করতে হয় সেই সম্পর্কে আরও জানতে এই নিবন্ধটি দেখুন।
২. এই বুলেটিনে কেন দুটি সিকিউরিটি প্যাচ লেভেল আছে?
এই বুলেটিনে দুটি নিরাপত্তা প্যাচ লেভেল আছে যাতে Android পার্টনাররা সব Android ডিভাইস জুড়ে একই ধরনের দুর্বলতাগুলির একটি সাবসেট আরও দ্রুত ঠিক করার ব্যাপারে নমনীয়তা পান। Android পার্টনারদের এই বুলেটিনে উল্লেখ করা সব সমস্যা সমাধান করতে এবং লেটেস্ট নিরাপত্তা প্যাচ লেভেল ব্যবহার করতে উৎসাহিত করা হয়।
- যেসব ডিভাইসে ২০২১-১০-০১ নিরাপত্তা প্যাচ লেভেল ব্যবহার করা হয় সেগুলিতে সেই নিরাপত্তা প্যাচ লেভেলের সাথে সম্পর্কিত সব সমস্যা এবং আগের নিরাপত্তা বুলেটিনে রিপোর্ট করা সব সমস্যার সমাধান অন্তর্ভুক্ত থাকতে হবে।
পার্টনাররা একটি আপডেটের মাধ্যমে তাদের সমাধান করা সব সমস্যার সমাধান একত্রিত করলে ভাল হয়।
৩. Type কলামের এন্ট্রি বলতে কী বোঝায়?
দুর্বলতার বিবরণ টেবিলের ধরন কলামে এন্ট্রি নিরাপত্তা সংক্রান্ত দুর্বলতার শ্রেণীবিভাগকে রেফার করে।
| সংক্ষিপ্তকরণ | সংজ্ঞা |
|---|---|
| RCE | রিমোট কোড এক্সিকিউশন |
| EoP | বিশেষ সুবিধা |
| আইডি | তথ্য প্রকাশ করা |
| DoS | পরিষেবা প্রত্যাখ্যান করা |
| N/A | শ্রেণীবিভাগ উপলভ্য নেই |
৪. রেফারেন্স কলামে এন্ট্রি বলতে কী বোঝায়?
দুর্বলতা সংক্রান্ত বিবরণের রেফারেন্স কলামের অধীনে এন্ট্রি টেবিলে এমন একটি উপসর্গ থাকতে পারে যা সেই সংস্থাটিকে শনাক্ত করে যার সাথে রেফারেন্স মান সম্পর্কিত।
| উপসর্গ | উল্লেখ |
|---|---|
| A- | Android বাগ আইডি |
| QC- | Qualcomm রেফারেন্স নম্বর |
| M- | MediaTek রেফারেন্স নম্বর |
| N- | NVIDIA রেফারেন্স নম্বর |
| B- | Broadcom রেফারেন্স নম্বর |
| U- | UNISOC রেফারেন্স নম্বর |
৫. রেফারেন্স কলামে Android বাগ আইডির পাশে * চিহ্নটি কী বোঝায়?
যেসব সমস্যা সর্বজনীনভাবে উপলভ্য নয়, সেগুলির সংশ্লিষ্ট রেফারেন্স আইডির পাশে * চিহ্ন থাকে। এই সমস্যার সমাধান সাধারণত Pixel ডিভাইসের জন্য লেটেস্ট বাইনারি ড্রাইভারের মধ্যে থাকে, যা Google Developer সাইটে উপলভ্য।
৬. এই বুলেটিন এবং ডিভাইস / পার্টনার নিরাপত্তা বুলেটিনের মধ্যে কেন নিরাপত্তা সংক্রান্ত দুর্বলতা ভাগ করা হয়েছে, যেমন Pixel বুলেটিন?
এই নিরাপত্তা বুলেটিনে নথিভুক্ত নিরাপত্তা সংক্রান্ত দুর্বলতাগুলি Android ডিভাইসে লেটেস্ট নিরাপত্তা প্যাচ লেভেল ঘোষণা করার জন্য প্রয়োজনীয়। ডিভাইস / পার্টনার নিরাপত্তা বুলেটিনে উল্লেখ করা অতিরিক্ত নিরাপত্তা সংক্রান্ত দুর্বলতা, নিরাপত্তা প্যাচ লেভেল ঘোষণা করার জন্য প্রয়োজন নেই। এছাড়াও, Android ডিভাইস ও চিপসেট প্রস্তুতকারকরা তাদের প্রোডাক্টের জন্য নির্দিষ্ট নিরাপত্তা সংক্রান্ত দুর্বলতার বিবরণ প্রকাশ করতে পারে, যেমন Google, Huawei, LGE, Motorola, Nokia অথবা Samsung.
বিভিন্ন ভার্সন
| ভার্সন | তারিখ | নোট |
|---|---|---|
| ১.০ | ৫ অক্টোবর, ২০২৬ | বুলেটিন প্রকাশ করা হয়েছে |