Xiaomi-Sicherheitspatch: Drei kritische Lücken erlauben Code-Ausführung

Das Update schließt Android-, Chipsatz- und GPU-Sicherheitslücken; bislang ist es nur für ausgewählte Modelle und Regionen verfügbar.

•

Xiaomi hat mit dem Rollout des September-2026-Sicherheitspatches begonnen, der im Rahmen von HyperOS 4 ausgerollt wird. Wie giga.de berichtete, behebt das Update mehrere kritische Android-Schwachstellen, die eine Fernausführung von Code ohne jegliche Nutzeraktion ermöglichen würden, sowie Lücken, über die Angreifer App-Rechte unautorisiert ausweiten könnten.

Verbreitung zunächst begrenzt

Der Rollout läuft laut giga.de zunächst in China sowie für ausgewählte globale und europäische Gerätevarianten an. Zu den bedachten Modellen zählen das Xiaomi 15 und Xiaomi 15 Ultra in Global- und EEA-Version, das Xiaomi 17T und 17T Pro für die EEA-Region sowie in China das Xiaomi MIX FLIP 2, das Xiaomi Pad 7S Pro 12.5, Redmi K80, Redmi K80 Pro, Redmi K100 Pro Max sowie die Poco-Modelle F7 Pro, F7 Ultra und F9 Ultra.

Berichten von prostomob.com und technota.ir zufolge ist das Update mit Stand der Berichterstattung praktisch nur für das Redmi K80 in China verfügbar, ausgeliefert unter der Build-Nummer OS3.0.308.0.WOKCNXM für HyperOS 3. Weitere Modelle sollen im Zuge des laufenden Rollouts folgen.

Behobene Schwachstellen im Detail

Nach Angaben von prostomob.com adressiert das Update mehrere Sicherheitslücken mit unterschiedlichem Schweregrad. Dazu zählen die als kritisch eingestuften RCE-Schwachstellen CVE-2026-28604, CVE-2026-28618 und CVE-2026-28639, die eine Fernausführung von Code ohne Nutzerinteraktion erlauben würden.

Zusätzlich schließt der Patch die Lücken CVE-2026-28666 und CVE-2026-55273, über die unautorisierter Datenzugriff durch Rechteausweitung möglich gewesen wäre.

Darüber hinaus wurden laut demselben Bericht Kernel-Schwachstellen in pKVM und im NFC-Bereich behoben, konkret CVE-2026-31629 und CVE-2026-58846. Ergänzt wird das Paket durch Project-Mainline-Fixes für Media Framework, Media Codecs, Wi-Fi und UWB, die Denial-of-Service-Angriffe verhindern sollen.

Anzeige

Millionen Smartphone-Nutzer sind täglich Hackern schutzlos ausgeliefert – oft ohne es zu wissen. Dieser kostenlose Report zeigt, wie Sie Sicherheitslücken schließen und Ihre Daten effektiv vor unbefugtem Zugriff schützen. 5 einfache Schritte für ein sicheres Smartphone entdecken

Zusätzliche Hardware-Patches für Chipsätze und GPUs

Neben den reinen Android-Fixes bringt das Update laut giga.de auch Patches für Qualcomm- und MediaTek-Chipsätze sowie für ARM-Mali- und PowerVR-GPUs mit.

Technota.ir präzisiert, dass bei Qualcomm eine kritische Lücke in proprietären Bereichen sowie mehrere als hoch eingestufte Schwachstellen geschlossen wurden. Bei MediaTek betreffen die Fixes unter anderem Modems, den HEVC-Decoder, KI-Einheiten, Secure Memory sowie Bildgebungsfunktionen.

Die GPU-Hersteller ARM und Imagination Technologies erhielten laut demselben Bericht Patches gegen Speicherkorruption in ihren Mali- beziehungsweise PowerVR-Grafikeinheiten. Auch Unisoc und TsingTeng Micro sind mit Fixes für Modem- und StrongBox-Komponenten Teil des Pakets.

Rollout auch in Italien angelaufen

Wie everyeye.it berichtete, wurden entsprechende Software-Updates auch in Italien für eine breite Modellpalette bereitgestellt, darunter das Xiaomi 15, 15 Ultra, 17T, 17T Pro, das MIX Flip 2, das Pad 7S Pro sowie die Redmi- und Poco-Modelle K80, K80 Pro, K100 Pro Max, F7 Pro, F7 Ultra und F9 Ultra.

Anzeige

Wer sich mit der Sicherheit seines Mobilgeräts befasst, sollte regelmäßige Aktualisierungen nicht dem Zufall überlassen. Erfahren Sie in diesem Gratis-Ratgeber, wie automatische Updates Ihr Gerät rund um die Uhr vor Malware und Datenverlust schützen. Kostenlosen Android-Update-Report jetzt herunterladen

Konkret genannt werden dabei folgende Build-Nummern: für das Xiaomi 15 4.0.0.9.XOCEUXM in der Europa-Variante beziehungsweise 4.0.0.7.XOCMIXM als Global-Version, für das Xiaomi 15 Ultra 4.0.0.6.XOAEUXM (EEA) beziehungsweise 4.0.0.6.XOAMIXM (Global), für das Xiaomi 17T die Build 4.0.0.7.XPTEUXM sowie für das 17T Pro die Build 4.0.0.6.XPSEUXM, jeweils in der Europa-Ausführung.

Nutzern der betroffenen Geräte wird angesichts der Schwere der geschlossenen Lücken empfohlen, das Update zeitnah zu installieren, sobald es für das jeweilige Modell und die jeweilige Region verfügbar ist.