Samsung Internet: ежемесячный патч безопасности никогда не доходит до него

Раз в месяц появляется одно и то же уведомление: «Доступно обновление программного обеспечения, размер — несколько сотен мегабайт, потребуется перезагрузка». После этого в меню рядом с исправлением безопасности отображается новая дата, и вопрос считается решенным.
Для большей части системы это действительно так. В июле обновление от Samsung сначала поступило на самые новые модели.
Однако один из важнейших компонентов устройства так и не получает этот патч. Предустановленный браузер получает обновления из других источников — через Play Store и Galaxy Store. Два отдельных канала, и только об одном из них вам сообщают.
Насколько устарела в настоящее время ядро этого браузера, определить извне невозможно. Не потому, что это никого не интересует, а потому, что Samsung не публиковала его для Android уже более двух лет.

Почему это число имеет значение, станет ясно, если вы посмотрите, что находится внутри такого браузера.
Браузер Samsung не разработан с нуля. Он основан на Chromium — платформе с открытым исходным кодом, на которой также построены Google Chrome, Edge и Opera. Одна из его частей называется V8 и отвечает за выполнение JavaScript — программного кода, который присутствует практически на каждом веб-сайте. Поэтому уязвимости в V8 особенно опасны: достаточно просто открыть заранее подготовленную страницу.
Такие уязвимости обнаруживаются и устраняются, а после исправления о них публично сообщается с подробным описанием. Любой, кто желает атаковать устройство, на котором ещё не установлено исправление, не должен открывать ничего нового. Ему достаточно ознакомиться с имеющейся информацией. В отрасли это называется «N-day», в отличие от «zero-day», о котором пока никто не знает.
Как это выглядит на практике, продемонстрировала 1 апреля 2026 года компания OtterSec, специализирующаяся на вопросах безопасности, совместно с группой Crusaders of Rust. Для этого исследователям пришлось сделать именно то, что не под силу обычному пользователю. Они извлекли приложение браузера с устройства Galaxy S25 и провели поиск номера версии в программных файлах. Они обнаружили версию V8 13.6, которая на тот момент была устаревшей уже на полгода.
Затем они разработали атаку, воспользовавшись уязвимостью, которую Google уже давно устранила в Chrome. В итоге им удалось запустить собственный машинный код внутри браузера и выполнить посторонний код от имени произвольных веб-сайтов. С помощью специально подготовленной страницы таким образом можно было получить доступ к содержимому других открытых страниц — например, к почтовому ящику или учётной записи в интернет-магазине.
Этот последний шаг удался только благодаря тому, что Android обеспечивает менее тщаизолированную работу браузера, чем компьютер. На ПК практически каждый веб-сайт запускается в отдельном процессе. На Android же это касается только страниц с авторизацией и нескольких специально помеченных страниц. Остальные используют один общий процесс.
В сфере исследований по безопасности для этого промежутка существует собственное название — «промежуток между исправлениями» (patch gap). Это период между моментом, когда уязвимость устраняется на верхнем уровне в проекте Chromium, и моментом, когда исправление доходит до пользователя на нижнем уровне. Пока этот промежуток существует, набор инструкций остается доступным, а устройство по-прежнему уязвимо. В случае с самим Chrome этот промежуток сокращается до нескольких дней, поскольку Google самостоятельно разрабатывает и распространяет один и тот же код. В случае с браузером, который поддерживается другим поставщиком и распространяется через иной канал, всё зависит от того, насколько быстро этот поставщик реагирует.
Данная уязвимость к настоящему моменту уже устранена. Однако остаются незакрытыми все уязвимости, появившиеся после неё.
В данной статье мы постарались самостоятельно ответить на вопрос: какую версию Chromium компания Samsung поставляет сегодня для устройств Galaxy?
Однозначного ответа нет. Публично собранные идентификаторы браузеров — строки, с помощью которых устройства идентифицируются в сети, — противоречат друг другу в отношении одной и той же версии приложения. Некоторые указывают версию базы от декабря 2025 года, другие — гораздо более новую. Подобные сборники также содержат поддельные и автоматически сгенерированные записи, поэтому они не являются доказательством.
Остаётся обратиться к производителю, однако в случае с Android он ничего не сообщает. В списке изменений указано, что Samsung действительно внедряет исправления в свои собственные сборки; там регулярно появляется строка о закрытых уязвимостях. Каких именно — не указано.
Это не мелочь. 8 июня 2026 года компания Google устранила уязвимость в V8, отнесённую к категории высокой степени опасности, и отметила, что эксплойт для неё уже находился в обращении. Информация о том, было ли и когда именно это исправление внедрено в браузер Samsung, публично не доступна.
В случае с версией того же браузера для Windows ответ на этот вопрос занял бы две минуты. Samsung размещает эту информацию на собственной странице.
В повседневном понимании это не означает, что каждый Galaxy подвержен риску. Это означает, что никто за пределами Samsung не может проверить, так ли это на самом деле. Для программы, которая ежедневно открывает сторонний контент из Интернета и предустанавливается на несколько сотен миллионов устройств, эта разница имеет большее значение, чем может показаться на первый взгляд.

Проверка того, какая сборка установлена на вашем устройстве, занимает полминуты. На главном экране или в панели приложений нажмите и удерживайте значок браузера, после чего, как правило, нажмите на маленькую букву «i». В информации о приложении указан номер версии. В записи в Play Store отображается то же значение.
Информация о наличии обновления отображается как в Play Store, так и в Galaxy Store. Если видна кнопка обновления, значит, что-то изменилось.
Что именно говорит этот номер о лежащей в основе платформе Chromium — вопрос открытый. И в этом-то и суть.
Тем, кому это кажется слишком неопределённым, рекомендуется установить второй браузер. Chrome и Firefox поставляются напрямую от разработчиков, указывают номер версии в меню и обновляют свою базу независимо от графика Samsung. Их можно установить в качестве браузеров по умолчанию в настройках Android в разделе «Приложения по умолчанию».
Тем, кто желает остаться при браузере Samsung — а для этого есть веские причины, в том числе встроенный блокировщик рекламы и интеграция с Samsung Pass, — следует, по крайней мере, оставить включенной функцию автоматических обновлений в магазине. Тогда каждая новая версия, выпускаемая Samsung, будет устанавливаться без каких-либо дополнительных действий. На данном этапе больше нет возможности контролировать ситуацию.
Ежемесячный патч по-прежнему имеет большое значение. Он устраняет уязвимости в системе, до которых не может дотянуться ни одно обновление браузера. Просто он не отвечает за всё, что на устройстве выходит в Интернет.
Источник(и)
OtterSec, Исправление уязвимости, позволяющей выполнить удалённый вызов кода (RCE) в мобильном рендерере, 1 апреля 2026
г. Samsung Developer, Примечания к выпуску приложения «Samsung Internet» для Android
Samsung Developer, Примечания к выпуску приложения «Samsung Internet» для Windows
Chrome Releases, Обновление стабильного канала для настольных компьютеров, 8 июня 2026
г. Samsung, Использование приложения «Samsung Browser» на смартфоне или планшете Galaxy






