Samsung Galaxy: специально созданное изображение позволяет запускать код без единого нажатия

8 сентября компания Samsung выпустила сентябрьский пакет обновлений безопасности. Он получил название SMR Sep-2026 Release 1, включает 90 исправлений, и Samsung классифицирует два из них как критические. Оба находятся в одном и том же компоненте — коде, отвечающем за декодирование изображений на смартфонах Galaxy.
Речь идет о двух записях: SVE-2026-3247 и SVE-2026-3282, которые публично отслеживаются под номерами CVE-2026-21095 и CVE-2026-21096. Первая уязвимость затрагивает декодер DNG, вторая — декодер JPEG. Обе находятся в файле libimagecodec.quram.so — библиотеке, которую компания Samsung использует для обработки изображений. DNG — это формат необработанных фотографий, который поддерживается многими фотоаппаратами и смартфонами. Компания Samsung описывает каждую из этих уязвимостей как переполнение буфера в куче, которое «позволяет удаленным злоумышленникам выполнить произвольный код». Уязвимостью затронуты версии Android 14, 15, 16 и 17.
Почему это больше, чем просто очередное обновление
Запись CVE, поданная самой компанией Samsung, имеет оценку CVSS 9,2 из 10. Вектор уязвимости имеет большее значение, чем само число. Он включает в себя UI:N, что означает, что для атаки не требуется никаких действий со стороны пользователя. Не требуется ни нажатия на файл, ни подтверждения. Устройству достаточно лишь обработать изображение с ошибкой в формате. Этот же вектор также включает AT:P, поэтому для успешной атаки необходимо выполнение дополнительных условий.
Брендон Тишка и Матеуш Юрчик из Google Project Zero обнаружили обе уязвимости, и компания Samsung указала их имена в разделе благодарностей своего бюллетеня. Обе записи помечены как «Раскрыто в частном порядке», поэтому сообщений об атаках нет. Само исправление является незначительным. Компания Samsung сообщает лишь о том, что добавляет надлежащую проверку вводимых данных.
Злоумышленники использовали эту же библиотеку в 2025 году
Это не первый случай, когда данная часть системы вызывает проблемы. В 2025 году злоумышленники использовали libimagecodec.quram.so для распространения коммерческого шпионского ПО под названием Landfall. Исследователи из подразделения Unit 42 компании Palo Alto Networks задокументировали, как поврежденные файлы DNG, отправленные через WhatsApp, скомпрометировали телефоны без каких-либо действий со стороны жертвы. Компания Samsung устранила эту уязвимость (CVE-2025-21042) в апреле 2025 года, а в ноябре американское агентство по кибербезопасности CISA внесло её в свой каталог известных уязвимостей, подвергающихся эксплуатации. Известные объекты атак находились в Ираке, Иране, Турции и Марокко.
Уязвимости, которые компания Samsung только что устранила, представляют собой отдельные ошибки. Они затрагивают один и тот же компонент и один и тот же формат файлов, что свидетельствует о том, что декодер по-прежнему остаётся уязвимым местом для атак.
Как проверить уровень обновлений
Откройте «Настройки», затем «Обновление программного обеспечения», далее «Информация о программном обеспечении» и посмотрите уровень патча безопасности Android. Если дата указана как сентябрь 2026 года, пакет уже установлен на вашем телефоне. Если указано август или более ранняя дата, нажмите «Скачать и установить».
Samsung в первую очередь рассылает эти пакеты на свои текущие флагманские модели, а на более старые устройства они поступают в течение нескольких недель после этого. Такая же схема наблюдалась и при выпуске июльского обновления. Мы также проанализировали приложение Samsung Internet, чтобы выяснить, какие части системы никогда не охватываются ежемесячным обновлением.
Из 90 исправлений 58 взяты из бюллетеня Google по Android, 18 из них относятся к категории «критических», а 40 — к категории «высокой». Ещё одно исправление предоставлено компанией Samsung Semiconductor, а остальные 31 — компанией Samsung Mobile. В нашем отчёте по июньскому бюллетеню объясняется, как формируется ежемесячный пакет обновлений для Android и почему устранение отдельных уязвимостей по-прежнему занимает много времени.





