« Votre appareil est à jour. » Ce message rassurant, affiché en haut de l’écran Sécurité d’un Android, cache une information bien plus précise juste en dessous : la date du niveau de correctif de sécurité. Et ces deux lignes ne racontent pas toujours la même histoire.
- Le message « à jour » d’Android cache une date de correctif de sécurité qui peut être vieille de plusieurs mois.
- Plus de 30 % des smartphones Android actifs fonctionnent sous une version ancienne sans correctifs mensuels.
- Deux mois de retard de patch suffisent à laisser passer une faille critique déjà exploitée en circulation.
Deux dates, deux réalités bien distinctes
La première ligne indique la version d’Android installée, Android 14 ou 15 par exemple. La seconde, souvent ignorée, affiche le niveau de correctif de sécurité (security patch level), une date au format année-mois-jour qui certifie que l’appareil a reçu les correctifs publiés jusqu’à cette échéance. Un téléphone peut très bien tourner sous la dernière version majeure d’Android tout en traînant un patch de sécurité vieux de plusieurs mois.
Le décalage passe inaperçu.
Chaque mois, Google publie un bulletin de sécurité qui liste les failles corrigées, avec leur identifiant CVE, leur gravité et le composant touché. Le bulletin de décembre publié par Google a par exemple corrigé 107 vulnérabilités, certaines déjà activement exploitées. Ces bulletins fonctionnent souvent avec deux dates de patch dans le même mois, l’une se terminant par -01 et l’autre par -05. Cette double numérotation laisse aux fabricants partenaires la flexibilité de corriger rapidement un sous-ensemble de vulnérabilités communes à tous les appareils Android. Résultat : deux Android 14 peuvent afficher « à jour » tout en étant protégés différemment.
Pourquoi tant d’appareils restent en retard
La fragmentation d’Android n’a rien d’un mythe. Les derniers chiffres de StatCounter montrent que plus de 30 % des smartphones Android actifs fonctionnent encore sous Android 13 ou une version antérieure. Rapporté à l’échelle mondiale, cela représente environ un milliard d’appareils toujours en circulation. Une part de ce parc ne reçoit tout simplement plus de correctifs mensuels, faute de support constructeur.
Même les modèles récents ne sont pas à l’abri d’un trou dans la raquette. En juillet 2025, Google a publié un bulletin de sécurité sans aucun correctif. Les documents officiels étaient formels : aucune mise à jour n’avait été diffusée, avec la mention explicite qu’il n’existait aucun patch de sécurité Android dans cette publication. Le niveau de sécurité de millions de téléphones, y compris des Pixel, est resté figé au patch de juin 2025, sans aucune nouvelle protection ajoutée pendant tout ce mois.
Un mois entier sans filet.
Le Global Mobile Threat Report 2025 de Zimperium souligne que l’absence de ces correctifs accroît fortement l’exposition aux exploits mobiles. Ce n’est pas une menace théorique. Le bulletin de septembre 2026 en donne une illustration concrète : la faille la plus sévère du composant System pouvait mener à une exécution de code à distance sans privilège supplémentaire requis, un composant qui comptait à lui seul huit failles RCE critiques recensées sous les identifiants CVE-2026-28604, CVE-2026-28618, CVE-2026-28639, CVE-2026-28662, CVE-2026-49882, CVE-2026-49884, CVE-2026-49919 et CVE-2026-49921. Google n’a précisé laquelle de ces huit failles était activement ciblée, comme souvent avec ses bulletins.
D’autres cas montrent que l’exploitation active n’attend pas la divulgation publique. Le bulletin de mars 2026 mentionnait déjà des indices d’une exploitation ciblée et limitée pour l’une des failles corrigées. certains attaquants disposent parfois d’un correctif à contourner avant même que l’utilisateur moyen n’ait vu passer la notification de mise à jour.
Ce qu’il faut vérifier concrètement
La marche à suivre tient en trois gestes simples. Direction Paramètres, puis Sécurité et confidentialité, puis Mise à jour du système : la date du niveau de correctif de sécurité apparaît généralement sous la version d’Android, au format AAAA-MM-JJ. Si cette date remonte à plus de deux ou trois mois, il vaut mieux forcer une recherche manuelle de mise à jour plutôt que de faire confiance au bandeau « à jour » de l’écran principal.
Deux mois de retard peuvent suffire à laisser passer une faille critique déjà exploitée.
Pour les appareils qui ne reçoivent plus aucun correctif, faute de support constructeur, la vigilance change de nature : limiter les applications sensibles, éviter le sideloading et surveiller les alertes de Google Play Protect deviennent les seuls remparts restants. Les smartphones vendus depuis 2022 bénéficient généralement d’un support prolongé, certains constructeurs promettant désormais sept ans de mises à jour de sécurité, mais cette promesse ne vaut que si l’utilisateur vérifie régulièrement cette fameuse seconde ligne, celle qu’on ne lit jamais.
Sources : menow.fr | siecledigital.fr

