В апреле 2026 года Xiaomi выпустила обновление безопасности для HyperOS, закрывающее критическую zero-click уязвимость в Android Framework. Патч CVE-2026-0049 устраняет риск удалённой атаки без участия пользователя. Затронуты устройства на Android 14–16.
Что исправлено в апрельском патче
Основной акцент обновления — устранение серьёзных уязвимостей на уровне системы, а не добавление новых функций для пользователя.
Критическая уязвимость CVE-2026-0049
Наиболее значимое исправление касается уязвимости уровня Denial of Service в Android Framework. Эксперты классифицируют её как zero-click-эксплойт: злоумышленник теоретически мог вывести устройство из строя или получить контроль над ним без каких-либо действий со стороны владельца. Ни нажатий, ни запросов разрешений не требовалось.
Обновление модуля StrongBox
Также устранена уязвимость высокого уровня в компоненте StrongBox (CVE-2025-48651). Этот модуль отвечает за аппаратное шифрование ключей и данных. Исправление затрагивает решения от Google, NXP, STMicroelectronics и Thales. Для пользователей это означает дополнительную защиту платёжных данных и биометрии.
Отметим, что в рамках Project Mainline (обновления через Google Play) в этом месяце отдельных исправлений не выпускалось.
Какие устройства получат обновление
Уязвимости затрагивают базовую архитектуру Android, поэтому в зону риска попадают устройства на Android 14 (для Xiaomi эта версия уже завершает поддержку), Android 15 и Android 16.
Однако график распространения патчей остаётся неравномерным. Обновления безопасности для экосистемы Xiaomi, Redmi и POCO распространяются волнами, без чёткой привязки к модели или региону. Поэтому точных сроков для конкретного смартфона производитель не называет.
| Серия устройств | Android-версия | Статус патча |
|---|---|---|
| Xiaomi 14 / 14 Pro / 14 Ultra | Android 14 / 15 | Приоритетная рассылка |
| Redmi Note 13 / POCO X6 | Android 14 | Волна 2–3 |
| Старые модели (до 2023) | Android 13 / 14 | Выборочно, по регионам |
Как проверить уровень патча
Важный нюанс: в апреле 2026 года используется двухуровневая система патчей.
| Дата патча | Что включает | Статус защиты |
|---|---|---|
| 2026-04-01 | Базовые исправления Android Framework, включая CVE-2026-0049 | Частичная |
| 2026-04-05 | Все исправления от 04-01 + обновления аппаратных компонентов (StrongBox) | Полная |
Полноценно защищённым устройство считается только после получения патча уровня 2026-04-05. Проверить актуальную версию можно в настройках: «О телефоне» → «Версия MIUI/HyperOS» или «Обновление системы» → «Статус патча безопасности». Если отображается дата 2026-04-05 — устройство защищено. Если 2026-04-01 или ранее — обновление ещё в пути.
Впрочем, даже после получения патча рекомендуется следить за уведомлениями: в редких случаях возможны повторные волны рассылки с дополнительными исправлениями. Подробнее о проверке статуса безопасности читайте в справочном материале.
Что делать пользователям
Эксперты советуют не откладывать установку обновления, когда оно станет доступно. Особенно это касается устройств, используемых для платежей или хранения конфиденциальной информации. Если вас беспокоят сторонние предупреждения о «1 угрозе», есть простой способ быстро проверить и убрать ложные уведомления.
Однако спешка тоже не всегда оправдана: первые версии OTA-сборок иногда содержат нестабильности. Если вы не в группе риска, имеет смысл подождать 2–3 дня после получения уведомления и почитать отзывы других пользователей.
В любом случае, резервное копирование важных данных перед обновлением — разумная привычка. Не самая увлекательная, но, как показывает практика, полезная.
Апрельское обновление безопасности подтверждает, что даже крупные экосистемы вроде HyperOS регулярно сталкиваются с серьёзными вызовами в области защиты. Своевременные патчи — не панацея, но необходимый минимум. И в этом смысле компания действует в рамках отраслевой практики.