Notebookcheck Logo

Samsung Galaxy: specjalnie przygotowany obraz może uruchamiać kod bez konieczności wykonywania ani jednego dotknięcia

Dwa smartfony Samsung Galaxy z ekranem aktualizacji oprogramowania
ⓘ Andrey Matveev / Pexels
Dwa telefony Galaxy podczas instalowania aktualizacji oprogramowania. Pakiet z września, SMR Sep-2026 Release 1, usuwa dwie krytyczne luki w dekoderze obrazu firmy Samsung.
Wrześniowa aktualizacja firmy Samsung usuwa dwie krytyczne luki w dekoderze obrazu stosowanym we wszystkich telefonach z serii Galaxy. O obu poinformował zespół Google Project Zero. W 2025 r. cyberprzestępcy wykorzystali tę samą bibliotekę do rozpowszechnienia oprogramowania szpiegowskiego Landfall.
Samsung Android Security Smartphone Software

Firma Samsung udostępniła we wrześniu pakiet zabezpieczeń 8 września. Pakiet ten, oznaczony jako SMR Sep-2026 Release 1, zawiera 90 poprawek, z których dwie firma Samsung klasyfikuje jako krytyczne. Obie dotyczą tego samego komponentu – kodu odpowiedzialnego za dekodowanie obrazów w telefonach z serii Galaxy.

Dwa wspomniane wpisy to SVE-2026-3247 i SVE-2026-3282, publicznie identyfikowane jako CVE-2026-21095 i CVE-2026-21096. Pierwsza z nich dotyczy dekodera DNG, a druga – dekodera JPEG. Obie znajdują się w bibliotece libimagecodec.quram.so, z której firma Samsung korzysta do przetwarzania obrazów. DNG to format zdjęć w formacie surowym (raw), generowany przez wiele aparatów fotograficznych i telefonów. Firma Samsung opisuje każdą z tych luk jako przepełnienie bufora w stercie, które „umożliwia zdalnym atakującym wykonanie dowolnego kodu”. Luki te dotyczą systemów Android 14, 15, 16 i 17.

Dlaczego jest to coś więcej niż rutynowa aktualizacja

Wpis CVE, zgłoszony przez samą firmę Samsung, ma ocenę CVSS wynoszącą 9,2 na 10. Ważniejszy od samej liczby jest wektor ataku. Obejmuje on kategorię UI:N, co oznacza, że atak nie wymaga żadnego działania ze strony użytkownika. Nie jest wymagane kliknięcie pliku ani żadne potwierdzenie. Urządzenie musi jedynie przetworzyć nieprawidłowo sformatowany obraz. Ten sam wektor obejmuje również oznaczenie AT:P, co oznacza, że przed przeprowadzeniem ataku muszą zostać spełnione dodatkowe warunki.

Brendon Tiszka i Mateusz Jurczyk z Google Project Zero wykryli obie luki, a firma Samsung wymieniła ich nazwiska w sekcji podziękowań swojego biuletynu. Oba wpisy są oznaczone jako „ujawnione prywatnie”, więc nie ma doniesień o atakach. Sama poprawka jest niewielka. Firma Samsung informuje jedynie, że dodano odpowiednią weryfikację danych wejściowych.

Atakujący wykorzystali tę samą bibliotekę w 2025 r.

Nie jest to pierwszy przypadek, kiedy ta część systemu spowodowała problemy. W 2025 r. atakujący wykorzystali bibliotekę libimagecodec.quram.so do rozpowszechnienia komercyjnego oprogramowania szpiegującego o nazwie Landfall. Badacze z Palo Alto Networks Unit 42 udokumentowali, w jaki sposób nieprawidłowo sformułowane pliki DNG przesyłane za pośrednictwem aplikacji WhatsApp przejmowały kontrolę nad telefonami bez konieczności kliknięcia czegokolwiek przez ofiarę. Firma Samsung usunęła tę lukę, oznaczoną jako CVE-2025-21042, w kwietniu 2025 r., a amerykańska agencja ds. cyberbezpieczeństwa CISA dodała ją w listopadzie do swojego katalogu znanych luk wykorzystywanych przez atakujących. Znane cele ataków znajdowały się w Iraku, Iranie, Turcji i Maroku.

Luki, które firma Samsung właśnie załatała, to odrębne błędy. Dotyczą one tego samego komponentu i tego samego formatu plików, co wskazuje, że dekoder nadal stanowi powierzchnię ataku.

Jak sprawdzić poziom aktualizacji

Proszę otworzyć Ustawienia, następnie Aktualizacja oprogramowania, a następnie Informacje o oprogramowaniu i sprawdzić poziom poprawek zabezpieczeń systemu Android. Jeśli data pochodzi z września 2026 r., Państwa telefon ma już zainstalowany pakiet. Jeśli wyświetla się sierpień lub wcześniejsza data, proszę kliknąć Pobierz i zainstaluj.

Firma Samsung najpierw wysyła te pakiety do swoich aktualnych flagowych modeli, a starsze urządzenia otrzymują je w ciągu kolejnych tygodni. Ten schemat pojawił się również w przypadku lipcowej aktualizacji. Przyjrzeliśmy się również przeglądarce Samsung Internet, aby sprawdzić, do których części systemu comiesięczna aktualizacja nigdy nie dociera.

Spośród 90 poprawek 58 pochodzi z biuletynu Google dotyczącego systemu Android, z czego 18 ma status krytyczny, a 40 – wysoki. Kolejna poprawka pochodzi od Samsung Semiconductor, a pozostałe 31 od Samsung Mobile. W naszym raporcie dotyczącym biuletynu z czerwca wyjaśniono, w jaki sposób tworzony jest comiesięczny pakiet dla systemu Android oraz dlaczego usunięcie poszczególnych luk w zabezpieczeniach nadal zajmuje dużo czasu, zanim dotrze do telefonów.

Google LogoAdd as a preferred source on Google
Mail Logo
> laptopy testy i recenzje notebooki > Nowinki > Archiwum v2 > Archiwum 2026 09 > Samsung Galaxy: specjalnie przygotowany obraz może uruchamiać kod bez konieczności wykonywania ani jednego dotknięcia
Steffen Zahn, 2026-09- 9 (Update: 2026-09- 9)