Samsung Galaxy: egy gondosan megalkotott kép egyetlen érintés nélkül is képes kódot futtatni

A Samsung szeptember 8-án tette közzé szeptemberi biztonsági frissítését. Az SMR Sep-2026 Release 1 névre keresztelt frissítés 90 javítást tartalmaz, amelyek közül kettőt a Samsung kritikusnak minősít. Mindkettő ugyanabban a komponensben található, amely a Galaxy telefonokon a képek dekódolásáért felelős.
A két bejegyzés az SVE-2026-3247 és az SVE-2026-3282, amelyeket nyilvánosan CVE-2026-21095 és CVE-2026-21096 kódokkal nyomon követnek. Az első a DNG-dekódert, a második pedig a JPEG-dekódert érinti. Mindkettő a libimagecodec.quram.so fájlban található, amely a Samsung által a képek feldolgozásához használt könyvtár. A DNG egy nyers fotóformátum, amelyet számos fényképezőgép és telefon állít elő. A Samsung mindkét sebezhetőséget heap-alapú puffer túlcsordulásként írja le, amely „lehetővé teszi távoli támadók számára tetszőleges kód végrehajtását”. Az Android 14, 15, 16 és 17 verziók érintettek.
Miért jelent ez többet egy szokásos javítási bejegyzésnél?
A CVE-bejegyzés, amelyet maga a Samsung nyújtott be, 10-ből 9,2-es CVSS-pontszámot kapott. A vektor fontosabb, mint a szám. Tartalmazza az UI:N jelölést, ami azt jelenti, hogy a támadáshoz nincs szükség a felhasználó beavatkozására. Nincs szükség fájlra kattintásra, sem megerősítésre. A készüléknek csupán egy hibásan formázott képet kell feldolgoznia. Ugyanez a vektor tartalmazza az AT:P jelölést is, így a támadás sikeréhez további feltételeknek is teljesülniük kell.
Brendon Tiszka és Mateusz Jurczyk, a Google Project Zero munkatársai fedezték fel mindkét hibát, és a Samsung a közleményének köszönetnyilvánítási részében megemlíti őket. Mindkét bejegyzés „Privately disclosed” (Zárt körben közzétett) jelöléssel szerepel, így támadásokról nem érkezett jelentés. Maga a javítás kicsi. A Samsung csak annyit mond, hogy megfelelő bemeneti érvényesítést ad hozzá.
A támadók 2025-ben is kihasználták ugyanezt a könyvtárat
Nem ez az első alkalom, hogy a rendszer ezen része problémákat okozott. 2025-ben a támadók a libimagecodec.quram.so fájlt használták egy Landfall nevű kereskedelmi kémprogram terjesztésére. A Palo Alto Networks Unit 42 kutatói dokumentálták, hogy a WhatsAppon keresztül elküldött, hibásan formázott DNG-fájlok hogyan kompromittálták a telefonokat anélkül, hogy az áldozat bármit is rákattintott volna. A Samsung 2025 áprilisában javította ki ezt a biztonsági rést (CVE-2025-21042), az amerikai kiberbiztonsági ügynökség, a CISA pedig novemberben felvette azt az ismert, kihasznált sebezhetőségek katalógusába. Az ismert célpontok Irakban, Iránban, Törökországban és Marokkóban voltak.
A Samsung által most javított sebezhetőségek különálló hibák. Ugyanazt a komponenst és ugyanazt a fájlformátumot érintik, ami azt jelzi, hogy a dekóder továbbra is támadási felületet jelent.
Hogyan ellenőrizheti a frissítési szintjét
Nyissa meg a Beállítások menüpontot, majd válassza a Szoftverfrissítés, majd a Szoftverinformációk menüpontot, és nézze meg az Android biztonsági frissítési szintjét. Ha a dátum 2026. szeptemberi, akkor a telefonján már telepítve van a frissítési csomag. Ha augusztus vagy annál korábbi dátumot jelenít meg, érintse meg a Letöltés és telepítés gombot.
A Samsung ezeket a frissítési csomagokat először a jelenlegi zászlóshajó modelljeire küldi el, a régebbi készülékek pedig a következő hetekben követik őket. Ez a mintázat a júliusi frissítésnél is megfigyelhető volt. Megvizsgáltuk a Samsung Internet alkalmazást is, hogy kiderítsük, a rendszer mely részeihez nem jut el soha a havi javítás.
A 90 javítás közül 58 a Google Android-biztonsági közleményéből származik, ezek közül 18 kritikus, 40 pedig magas kockázatú besorolású. Egy további javítás a Samsung Semiconductortól származik, a fennmaradó 31 pedig a Samsung Mobile-tól. A júniusi biztonsági közleményről szóló riportunk elmagyarázza, hogyan állítják össze a havi Android-csomagot, és miért tart még mindig sokáig, amíg az egyes hibajavítások eljutnak a telefonokra.
Forrás(ok)
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja






