Google hat neue Sicherheitspatches veröffentlicht. Neben den Nexus- und Pixel-Geräten werden auch ausgewählte Modelle von unter anderem BlackBerry, Samsung und LG in den kommenden Tagen und Wochen das Februar-Update erhalten.
Mit der Verteilung der neuen Sicherheitspatches machte in diesem Monat nicht Google den Anfang, sondern ausnahmsweise Sony. Doch nun sind auch die Google-Geräte an der Reihe und können sicherheitstechnisch auf den neuesten Stand gebracht werden. Das Unternehmen aus Mountain View hat erneut zwei Pakete erstellt. Das erste Paket mit der Sicherheitspatch-Ebene 1. Februar 2017 schließt 23 Lücken. Davon besitzen drei eine kritische Einstufung. Das zweite Paket mit der Sicherheitspatch-Ebene 5. Februar 2017 stopft 35 Sicherheitslücken, wovon sechs als kritsch eingestuft sind. Betroffen sind unter anderem Treiber von MediaTek, Nvidia und Qualcomm.
Von Google unterstützte Geräte werden bereits mit dem Februar-Update versorgt. Darunter befinden sich das das Pixel und Pixel XL (Build NOF26V), Pixel C (N4F26O), Nexus 6P (N4F26O), Nexus 5X (N4F26O), Nexus 6 (7.0.0 NBD91Y, 7.1.1 N6F26R), Nexus Player (NMF26X), Nexus 9 (LTE) (N4F26Q) und Nexus 9 (Wi-Fi) (N4F26Q). Diese Modelle erhalten ein OTA-Update mit dem Sicherheitspatch vom 5. Februar. Ansonsten gibt es auf dieser Seite noch die OTA Images und auf dieser Seite die Factory Images.
Android-Sicherheitspatch-Ebene 1. Februar 2017:
| Issue | CVE | Severity | Affects Google devices? |
| Remote code execution vulnerability in Surfaceflinger | CVE-2017-0405 | Critical | Yes |
| Remote code execution vulnerability in Mediaserver | CVE-2017-0406, CVE-2017-0407 |
Critical | Yes |
| Remote code execution vulnerability in libgdx | CVE-2017-0408 | High | Yes |
| Remote code execution vulnerability in libstagefright | CVE-2017-0409 | High | Yes |
| Elevation of privilege vulnerability in Java.Net | CVE-2016-5552 | High | Yes |
| Elevation of privilege vulnerability in Framework APIs | CVE-2017-0410, CVE-2017-0411, CVE-2017-0412 |
High | Yes |
| Elevation of privilege vulnerability in Mediaserver | CVE-2017-0415 | High | Yes |
| Elevation of privilege vulnerability in Audioserver | CVE-2017-0416, CVE-2017-0417, CVE-2017-0418, CVE-2017-0419 |
High | Yes |
| Information disclosure vulnerability in AOSP Mail | CVE-2017-0420 | High | Yes |
| Information disclosure vulnerability in AOSP Messaging | CVE-2017-0413, CVE-2017-0414 |
High | Yes |
| Information disclosure vulnerability in Framework APIs | CVE-2017-0421 | High | Yes |
| Denial of service vulnerability in Bionic DNS | CVE-2017-0422 | High | Yes |
| Elevation of privilege vulnerability in Bluetooth | CVE-2017-0423 | Moderate | Yes |
| Information disclosure vulnerability in AOSP Messaging | CVE-2017-0424 | Moderate | Yes |
| Information disclosure vulnerability in Audioserver | CVE-2017-0425 | Moderate | Yes |
| Information disclosure vulnerability in Filesystem | CVE-2017-0426 | Moderate | Yes |
Android-Sicherheitspatch-Ebene 5. Februar 2017:
| Issue | CVE | Severity | Affects Google devices? |
| Remote code execution vulnerability in Qualcomm crypto driver | CVE-2016-8418 | Critical | No* |
| Elevation of privilege vulnerability in kernel file system | CVE-2017-0427 | Critical | Yes |
| Elevation of privilege vulnerability in NVIDIA GPU driver | CVE-2017-0428, CVE-2017-0429 |
Critical | Yes |
| Elevation of privilege vulnerability in kernel networking subsystem | CVE-2014-9914 | Critical | Yes |
| Elevation of privilege vulnerability in Broadcom Wi-Fi driver | CVE-2017-0430 | Critical | Yes |
| Vulnerabilities in Qualcomm components | CVE-2017-0431 | Critical | No* |
| Elevation of privilege vulnerability in MediaTek driver | CVE-2017-0432 | High | No* |
| Elevation of privilege vulnerability in Synaptics touchscreen driver | CVE-2017-0433, CVE-2017-0434 |
High | Yes |
| Elevation of privilege vulnerability in Qualcomm Secure Execution Environment Communicator driver | CVE-2016-8480 | High | Yes |
| Elevation of privilege vulnerability in Qualcomm sound driver | CVE-2016-8481, CVE-2017-0435, CVE-2017-0436 |
High | Yes |
| Elevation of privilege vulnerability in Qualcomm Wi-Fi driver | CVE-2017-0437, CVE-2017-0438, CVE-2017-0439, CVE-2016-8419, CVE-2016-8420, CVE-2016-8421, CVE-2017-0440, CVE-2017-0441, CVE-2017-0442, CVE-2017-0443, CVE-2016-8476 |
High | Yes |
| Elevation of privilege vulnerability in Realtek sound driver | CVE-2017-0444 | High | Yes |
| Elevation of privilege vulnerability in HTC touchscreen driver | CVE-2017-0445, CVE-2017-0446, CVE-2017-0447 |
High | Yes |
| Information disclosure vulnerability in NVIDIA video driver | CVE-2017-0448 | High | Yes |
| Elevation of privilege vulnerability in Broadcom Wi-Fi driver | CVE-2017-0449 | Moderate | Yes |
| Elevation of privilege vulnerability in Audioserver | CVE-2017-0450 | Moderate | Yes |
| Elevation of privilege vulnerability in kernel file system | CVE-2016-10044 | Moderate | Yes |
| Information disclosure vulnerability in Qualcomm Secure Execution Environment Communicator | CVE-2016-8414 | Moderate | Yes |
| Information disclosure vulnerability in Qualcomm sound driver | CVE-2017-0451 | Moderate | Yes |
* Unterstützte Google-Geräte mit Android 7.0 oder höher, die alle verfügbaren Updates installiert haben, sind nicht von dieser Schwachstelle betroffen.
BlackBerry, Samsung & LG
BlackBerry-Smartphones, die mit Android laufen, bekommen ein Update mit dem Sicherheitspatch-Paket vom 5. Februar 2017. Damit die Geräte weiterhin auf der sicheren Seite bleiben, sollte die Aktualisierung so bald wie möglich installiert werden.
Samsung wird in nächster Zeit ebenfalls einige Geräte mit dem Februar-Update versorgen. Das Unternehmen dürfte, wie bereits in den vergangenen Monaten, auf das erste Paket vom 1. Februar setzen. Neben den Google-Patches erweitert Samsung das Update um sieben eigene Patches.
LG wird ebenfalls neue Updates ausliefern und wird die unterstützten Modelle mit den Patches vom 1. Februar ausstatten. Das LG-Update beinhaltet insgesamt 72 Patches.
(Quelle: Android Security Bulletin)