Kritische Android-Sicherheitslücke: Darum solltest du das neue Update sofort installieren
Google hat das Android Security Bulletin für August 2026 veröffentlicht – und wieder einmal ist mindestens eine als kritisch eingestufte Schwachstelle dabei. Samsung hat parallel sein monatliches Security Maintenance Release (SMR) herausgebracht und dabei gleich 56 Sicherheitslücken auf Galaxy-Geräten geschlossen, darunter acht kritische Fehler direkt aus Googles Bulletin. Wer ein Android-Smartphone besitzt, sollte deshalb in den nächsten Tagen einen Blick in die Systemeinstellungen werfen.
Was genau hinter dem aktuellen Patchday steckt, welche Geräte zuerst versorgt werden und wie du herausfindest, ob dein Smartphone bereits geschützt ist, erfährst du in diesem Artikel.
Der August-Patch im Überblick
Jeden Monat veröffentlicht Google ein sogenanntes Android Security Bulletin – eine strukturierte Übersicht über alle bekannten und behobenen Sicherheitsprobleme im Android-Ökosystem. Die Ausgabe für August 2026 wurde am 3. August veröffentlicht, die zugehörigen Patch-Level lauten 2026-08-01 und 2026-08-05. Geräte, die eines dieser beiden Patch-Level oder ein neueres tragen, gelten als gegen die im Bulletin gelisteten Lücken abgesichert.
Wie brisant die Lage ist, zeigt Samsungs eigene Aufarbeitung des Patchdays: Von den 56 Schwachstellen, die das August-SMR für Galaxy-Smartphones und -Tablets schließt, stammen 38 direkt aus Googles Android-Bulletin – acht davon mit der höchsten Einstufung „kritisch“, 30 weitere gelten als „hoch“. Die restlichen 18 Fixes betreffen Samsung-spezifische Komponenten wie One UI. Betroffen sind Geräte unter Android 14, 15 und 16.
Ein Detail machte in der Vergangenheit häufig Schlagzeilen: Kritische Lücken im Android-Framework oder im System-Kern können teils ganz ohne Zutun des Nutzers ausgenutzt werden – ein Klick auf einen Link oder das Öffnen einer App ist dafür nicht zwingend nötig. Genau deshalb stufen Sicherheitsforscher und Behörden solche Bulletins regelmäßig als dringend ein.
Welche Geräte sind betroffen – und wann kommt das Update?
Grundsätzlich gilt: Jedes Gerät mit einer verwundbaren Android-Version, das noch keinen aktuellen Patch erhalten hat, ist potenziell gefährdet. Beim Rollout gibt es aber deutliche Unterschiede:
- Google Pixel: Erhält den Patch traditionell als Erstes, meist direkt am Tag der Veröffentlichung des Bulletins.
- Samsung Galaxy: Folgt in der Regel innerhalb weniger Tage – im August 2026 etwa mit dem SMR, das 56 Fixes bündelt.
- Xiaomi, OnePlus, Oppo, Motorola & Co.: Benötigen häufig mehrere Wochen, bis der Patch in die jeweils angepasste Firmware integriert ist.
- Ältere oder nicht mehr unterstützte Geräte: Erhalten den Patch in vielen Fällen gar nicht mehr.
Gerade der letzte Punkt bleibt das strukturelle Grundproblem im Android-Ökosystem. Google selbst hat mit der Pixel-8-Serie erstmals sieben Jahre Update-Garantie eingeführt – ein Versprechen, das seither auch für die aktuelleren Pixel-Modelle gilt. Samsung zieht seit der Galaxy-S24-Reihe nach und garantiert ebenfalls sieben Jahre an Sicherheitsupdates für seine Flaggschiffe – inklusive der aktuellen Galaxy-S25-Serie. Wer dagegen noch ein Mittelklasse-Gerät aus den frühen 2020er-Jahren nutzt, sollte dringend prüfen, ob es noch versorgt wird.
Solche kritischen Lücken sind kein neues Phänomen. Ein bekanntes historisches Beispiel ist die Dirty-Cow-Schwachstelle, die es Angreifern ermöglichte, sich Root-Rechte auf nahezu jedem damaligen Android-Gerät zu verschaffen. Die Geschichte zeigt: Solche Lücken tauchen regelmäßig auf – ein konsequentes Update-Management bleibt der wirksamste Schutz.
Warum kritische Lücken so gefährlich sind
Viele Nutzer unterschätzen, was eine als „kritisch“ eingestufte Schwachstelle im Android-System konkret bedeutet. Je nach Lücke kann ein Angreifer im schlimmsten Fall:
- Schadsoftware ohne Zutun des Nutzers installieren
- Zugangsdaten für Banking-Apps, E-Mail oder soziale Netzwerke auslesen
- Mikrofon oder Kamera heimlich aktivieren
- Das Gerät in ein Botnetz einbinden
- Ransomware aufspielen und Daten verschlüsseln
Der Fachbegriff „Remote Code Execution“ (RCE) beschreibt genau dieses Szenario: Schadcode wird aus der Ferne ausgeführt, ganz ohne physischen Zugriff auf das Gerät. Mit über zwei Milliarden aktiven Android-Geräten weltweit bietet das Betriebssystem eine entsprechend große Angriffsfläche für Cyberkriminelle.
Warum es zwei Patch-Level gibt
Dass das August-Bulletin gleich zwei Patch-Level ausweist – 2026-08-01 und 2026-08-05 – hat einen praktischen Hintergrund: Google gibt Herstellern damit die Möglichkeit, zunächst die Lücken zu schließen, die auf allen Android-Geräten identisch auftreten, und den vollständigen Patch mit zusätzlichen, teils hardwarespezifischen Fixes etwas später nachzuliefern. Für dich als Nutzer ist relevant, dass beide Stufen die kritischen Schwachstellen abdecken – ein Gerät mit dem älteren der beiden Level ist also nicht automatisch ungeschützt. Trotzdem lohnt es sich, nach Möglichkeit auf den jeweils neuesten verfügbaren Stand zu aktualisieren, da dort zusätzliche Fixes für Chipsätze von Qualcomm, MediaTek und anderen Herstellern enthalten sind.
Auf vielen Geräten mit Android 10 oder neuer lässt sich ein Teil der sicherheitsrelevanten Komponenten inzwischen auch über ein reguläres Google-Play-Systemupdate einspielen, ganz ohne komplettes Firmware-Update. Ein Blick unter Einstellungen → Sicherheit → Google-Play-Systemupdate zeigt dir, wann diese Komponenten zuletzt aktualisiert wurden.
So prüfst du deinen Patch-Stand
Den aktuellen Sicherheitspatch-Level deines Geräts zu prüfen, dauert nur wenige Sekunden:
- Öffne die Einstellungen deines Android-Geräts.
- Scrolle zu Über das Telefon (bzw. „Über das Gerät“).
- Suche den Eintrag Android-Sicherheitspatch-Level oder „Sicherheitspatch-Datum“.
Liegt das angezeigte Datum vor dem 1. August 2026, solltest du aktiv nach einem Update suchen: über Einstellungen → System → Systemaktualisierung (der genaue Pfad variiert je nach Hersteller). Google Play Protect, das standardmäßig auf Geräten mit Google-Diensten aktiv ist, ergänzt den Patch übrigens laufend um einen zusätzlichen Schutz vor schädlichen Apps.
Was tun, wenn kein Update mehr kommt?
Für viele Nutzer älterer Geräte ist das die unbequeme Realität: Der Hersteller hat den Support längst eingestellt. In diesem Fall gibt es drei Optionen:
Option 1 – Risikobewusst weiternutzen: Keine Apps aus Drittquellen installieren, öffentliche WLANs meiden und sensible Vorgänge wie Online-Banking auf ein aktuelles Gerät verlagern.
Option 2 – Alternative Firmware oder ROM: Technisch versierte Nutzer greifen zu Projekten wie GrapheneOS, um ältere Geräte mit aktuellen Sicherheitspatches am Leben zu halten. Wie man dafür etwa Samsung-Firmware mit SamFirm und Odin selbst flasht, haben wir bereits ausführlich erklärt – allerdings ist die Ära des klassischen Custom-ROM-Bastelns inzwischen aus mehreren Gründen deutlich eingeschränkter geworden, als sie es noch vor einigen Jahren war.
Option 3 – Gerätewechsel: Langfristig ist ein Neugerät mit langer Update-Garantie die sicherste Lösung. Sowohl Google als auch Samsung bieten bei ihren aktuellen Flaggschiffen inzwischen sieben Jahre Sicherheitsupdates – eine Investition, die sich über die Nutzungsdauer auszahlt.
Das Grundproblem: Fragmentierung
Der aktuelle Patchday zeigt erneut eines der strukturellen Probleme des Android-Ökosystems. Anders als bei iOS, wo Apple Updates zentral kontrolliert, durchläuft ein Android-Patch mehrere Stationen: Google entwickelt ihn, Chiphersteller wie Qualcomm oder MediaTek passen ihn an die jeweilige Hardware an, und Smartphone-Hersteller integrieren ihn schließlich in ihre eigene Oberfläche – bei Samsung etwa One UI. Dieser mehrstufige Prozess kostet Zeit, oft mehrere Wochen.
Mit Project Mainline hat Google einen Ansatz geschaffen, bestimmte Systemkomponenten direkt über den Play Store zu aktualisieren – unabhängig von einem vollständigen Systemupdate. Das entschärft die Situation für sicherheitskritische Komponenten etwas, löst das Grundproblem der Fragmentierung aber nicht vollständig.
Jetzt updaten, nicht warten
Die Botschaft zum August-Patchday ist eindeutig: Wenn dein Android-Gerät ein Sicherheitsupdate anbietet, solltest du es zeitnah installieren. Die wenigen Minuten für die Installation stehen in keinem Verhältnis zu den möglichen Folgen einer erfolgreichen Attacke auf dein Smartphone. Prüfe regelmäßig deinen Patch-Stand, halte auch deine Apps aktuell – und berücksichtige beim nächsten Gerätekauf, wie lange der Hersteller Updates zusagt.
Letzte Aktualisierung am









