Samsung Internet: a havi biztonsági frissítés soha nem éri el az alkalmazást

Havonta egyszer ugyanaz az értesítés. Szoftverfrissítés elérhető, néhány száz megabájt, újraindítás. Utána a menüben a biztonsági javítás mellett egy friss dátum jelenik meg, és az ügy lezártnak tűnik.
A rendszer nagy részére ez igaz is. Júliusban a Samsung frissítése először a legújabb modellekre került.
A készülék egyik legfontosabb alkatrésze azonban soha nem kapja meg ezt a javítást. Az előre telepített böngésző máshonnan kapja a frissítéseit, a Play Store-on és a Galaxy Store-on keresztül. Két különálló útvonal, és csak az egyikről értesítik Önt.
Kívülről nem lehet megállapítani, hogy jelenleg mennyire elavult a böngésző magja. Nem azért, mert senkit sem érdekel, hanem mert a Samsung több mint két éve nem tette közzé az Android-verziót.

Hogy miért is fontos ez a szám, az egyértelművé válik, ha megnézzük, mi rejlik egy ilyen böngésző belsejében.
A Samsung böngészője nem teljesen saját fejlesztésű. A Chromiumra épül, arra a nyílt forráskódú alapra, amelyre a Google Chrome, az Edge és az Opera is épül. Ennek egyik része a V8, amely a JavaScriptet futtatja, azt a programkódot, amely szinte minden weboldalon megtalálható. A V8-ban lévő hibák ezért különösen kellemetlenek: elég egy előre elkészített oldalt megnyitni.
Az ilyen hibákat felderítik és kijavítják, majd a javítás után nyilvánosan dokumentálják őket, leírással együtt. Aki olyan eszközt akar megtámadni, amelyen még nincs telepítve a javítás, annak nem kell semmit sem felfedeznie. Csak utánanéz. Az iparág ezt N-napnak nevezi, szemben a még senki által nem ismert zero-day-jelenséggel.
Hogy ez a gyakorlatban hogyan néz ki, azt az OtterSec biztonsági cég mutatta be 2026. április 1-jén a Crusaders of Rust csoporttal közösen. Ehhez a kutatóknak pontosan azt kellett tenniük, amit egy átlagos felhasználó nem tud megtenni. Letöltötték a böngészőalkalmazást egy Galaxy S25-ről, és a programfájlokban megkeresték a verziószámot. Amit találtak, az a V8 13.6 volt, amely akkor már fél éves volt.
Ezután egy olyan sebezhetőségre építettek támadást, amelyet a Google már régen kijavított a Chrome-ban. Végül sikerült saját gépi kódot futtatniuk a böngészőn belül, és idegen kódot végrehajtaniuk tetszőleges weboldalak nevében. Egy előre elkészített oldal így hozzáférhetett volna más megnyitott oldalak tartalmához, például egy e-mail fiókhoz vagy egy online áruház fiókjához.
Ez az utolsó lépés csak azért működött, mert az Android gyengébben szigeteli el a böngészőt, mint egy számítógép. PC-n gyakorlatilag minden weboldal saját folyamatot kap. Androidon csak a bejelentkezést igénylő oldalak és néhány kifejezetten megjelölt oldal kap ilyet. A többi oldal egy folyamatot oszt meg.
A biztonsági kutatásnak saját neve van erre a távolságra: „patch gap” (javítási rés), azaz az az időtartam, amely a Chromium-projektben a hiba kijavításának pillanatától a javításnak a felhasználóhoz való eljutásáig tart. Amíg ez az időtartam tart, egy utasításkészlet nyilvánosan hozzáférhető marad, miközben az eszköz továbbra is sebezhető. Maga a Chrome esetében ez az időtartam napokra csökken, mivel a Google ugyanazt a kódot fejleszti és forgalmazza. Egy olyan böngésző esetében, amelyet egy másik gyártó tart karban és más csatornán keresztül terjeszt, az a kérdés, hogy az adott gyártó milyen gyorsan követi a javításokat.
Ezt a konkrét biztonsági rést azóta már megszüntették. Ami viszont továbbra is nyitott, az minden, ami utána következett.
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja
Ebben a cikkben megpróbáltuk magunk is megválaszolni a kérdést. Melyik Chromium-alapú verziót szállítja ma a Samsung a Galaxy készülékekhez?
Erre nincs egyértelmű válasz. A nyilvánosan összegyűjtött böngészőazonosítók – azok a karakterláncok, amelyekkel az eszközök online azonosítják magukat – egymásnak ellentmondanak ugyanazon alkalmazásverzió esetében. Egyesek egy 2025 decemberi alapot neveznek meg, mások egy sokkal újabbat. Az ilyen adatgyűjtemények hamis és automatikusan generált bejegyzéseket is tartalmaznak, így nem szolgálnak bizonyítékként.
Így marad a gyártó, de az Android esetében a gyártó nem nyilatkozik erről. A változásjegyzetek arra utalnak, hogy a Samsung valóban beépíti a javításokat a saját buildjébe, rendszeresen szerepel benne egy sor a lezárt biztonsági résekről. Hogy melyekről van szó, azt nem közli.
Ez nem elhanyagolható kérdés. 2026. június 8-án a Google kijavított egy magas súlyosságú hibát a V8-ban, és megjegyezte, hogy az ehhez kapcsolódó kihasználási módszer már forgalomban volt. Hogy ez a javítás bekerült-e a Samsung böngészőjébe, és ha igen, mikor, az nyilvánosan nem dokumentált.
Ugyanezen böngésző Windows-verziója esetében a kérdés megválaszolása két percet venne igénybe. A Samsung viszont saját oldalán teszi közzé.
A gyakorlatban ez nem azt jelenti, hogy minden Galaxy-készülék sebezhető lenne. Azt jelenti, hogy a Samsungon kívül senki sem tudja ellenőrizni, hogy így van-e. Egy olyan program esetében, amely naponta nyit meg idegen tartalmakat az internetről, és több százmillió eszközre előre telepítve van, ez a különbség nagyobb, mint amilyennek tűnik.

Fél perc alatt ellenőrizhető, hogy melyik verzió fut a saját készülékén. A kezdőképernyőn vagy az alkalmazásfiókban tartsa lenyomva a böngésző ikonját, majd általában érintse meg a kis „i” betűt. Az alkalmazásinformációk között látható a verziószám. A Play Store-bejegyzésben is ugyanaz az érték szerepel.
Az is látható a Play Store-ban vagy a Galaxy Store-ban, hogy vár-e frissítés. Ha megjelenik a frissítés gomb, akkor valami változott.
Hogy mit árul el ez a szám az alatta lévő Chromium-alapról, az nyitott kérdés. Pontosan ez a lényeg.
Aki ezt túl homályosnak tartja, telepítsen egy második böngészőt. A Chrome és a Firefox közvetlenül a gyártóktól származik, a menüben feltüntetik a verziószámukat, és a Samsung ütemtervétől függetlenül frissítik az alapjukat. Az Android beállításaiban, az alapértelmezett alkalmazások között beállíthatók alapértelmezettként.
Aki a Samsung böngészőjénél szeretne maradni – és erre jó okok is vannak, többek között a beépített hirdetésblokkoló és a Samsung Pass-szal való integráció –, annak legalább az áruházban be kellene hagynia az automatikus frissítéseket. Így a Samsung által kiadott minden új verzió automatikusan megérkezik, anélkül, hogy bármit is tennie kellene. Ezen a ponton már nincs további befolyásunk.
A havi biztonsági frissítés továbbra is fontos. Ez zárja be a rendszerben azokat a réseket, amelyekhez egyetlen böngészőfrissítés sem jut el. Csak éppen nem felelős mindenért, ami az eszközön online történik.
Forrás(ok)
OtterSec, Javítás a mobil renderelő RCE-hez, 2026
. április 1. Samsung Developer, Kiadási megjegyzések a Samsung Internet for Android
alkalmazáshoz Samsung Developer, Kiadási megjegyzések a Samsung Internet for Windows
alkalmazáshoz Chrome Releases, Stabil csatorna frissítése asztali számítógépekhez, 2026
. június 8. Samsung, A Samsung Browser alkalmazás használata Galaxy telefonon vagy táblagépen






