Het Nationaal Cyber Security Centrum (NCSC) roept gebruikers en beheerders van Android- en Samsung-apparaten op om de beschikbare beveiligingsupdates zo snel mogelijk te installeren. De updates dichten meerdere kwetsbaarheden in Android 14 tot en met 17, waaronder CVE-2026-45524 met een risicoscore van 8,8 op een schaal van 10.
De kwetsbaarheden zitten in het mobiele besturingssysteem van Google en treffen daarmee ook smartphones en tablets van Samsung die op Android 14, 15, 16 of 17 draaien. Google en Samsung hebben inmiddels updates uitgebracht waarin de lekken zijn gedicht. Volgens het NCSC zijn er tot nu toe geen aanwijzingen dat de kwetsbaarheden actief worden misbruikt. Het centrum schat de potentiële schade bij misbruik wel in als ‘hoog’.
Gevolgen bij misbruik
Het NCSC meldt dat aanvallers via de fouten in de software onder meer geheugenfouten in het systeem kunnen veroorzaken. In het ergste geval kan een aanvaller daarmee willekeurige code uitvoeren en de volledige controle over een toestel overnemen. Persoonlijke en zakelijke gegevens op het apparaat kunnen dan worden ingezien, aangepast of verwijderd. Volgens het NCSC is het in sommige gevallen ook mogelijk om een toestel op afstand onbruikbaar te maken.
Een deel van de kwetsbaarheden is te misbruiken zonder dat de gebruiker zelf een handeling hoeft uit te voeren. De aanvaller heeft daarvoor ook geen speciale toegangsrechten nodig. Dat onderscheidt deze lekken van kwetsbaarheden waarbij een gebruiker eerst op een link moet klikken of een app moet installeren.
Updates zonder vertraging uitrollen
Het NCSC adviseert zowel particuliere gebruikers als IT-beheerders binnen organisaties om de beschikbare updates voor de getroffen apparaten zonder vertraging te installeren. Het advies richt zich daarmee nadrukkelijk ook op zakelijke omgevingen, waar smartphones en tablets vaak toegang hebben tot e-mail, bedrijfsapplicaties en klantgegevens.
Wat je als beheerder kunt doen
Beheer je Android- of Samsung-toestellen voor klanten, dan is het zinvol om eerst in kaart te brengen welke apparaten op Android 14 of hoger draaien en welk beveiligingspatchniveau ze hebben. In de meeste mobile device management-oplossingen (MDM) is die informatie per toestel op te vragen. Op basis daarvan bepaal je welke apparaten de update al hebben ontvangen en welke nog niet.
Houd er rekening mee dat updates voor Android-toestellen vaak gefaseerd per model en regio worden uitgerold. Het loont daarom om de status van de toestellen de komende tijd te blijven volgen, in plaats van uit te gaan van een eenmalige controle.
Via compliancebeleid in je MDM-omgeving kun je een minimaal patchniveau afdwingen. Toestellen die daar niet aan voldoen, kun je tijdelijk de toegang tot bedrijfsgegevens ontzeggen totdat de update is geïnstalleerd. Zo beperk je het risico zolang niet alle apparaten zijn bijgewerkt.
Toestellen waarvoor de fabrikant geen beveiligingsupdates meer uitbrengt, kun je met deze patches niet beschermen. Voor die apparaten is het verstandig om met klanten te bespreken of vervanging nodig is.