Перейти к основному контенту
LiMP VPN
Все новости

Samsung Galaxy: вредоносная картинка выполняет код без касания

Samsung Galaxy: вредоносная картинка выполняет код без касания

Коротко: 8 сентября 2026 года Samsung выпустила патч SMR-SEP-2026 для смартфонов Galaxy, закрывающий 90 уязвимостей. Среди них — две критические (CVE-2026-21095 и CVE-2026-21096, CVSS 9.2) в проприетарной библиотеке декодирования изображений. Атакующий может выполнить произвольный код, просто отправив жертве специальный DNG- или JPEG-файл — касаться ничего не нужно. Уязвимости нашли исследователи Google Project Zero.

Как работает атака: картинка без касания

Обе уязвимости находятся в проприетарной библиотеке Samsung libimagecodec.quram.so, используемой для рендеринга изображений на устройствах Galaxy. CVE-2026-21095 затрагивает декодер формата DNG (Camera RAW), CVE-2026-21096 — декодер JPEG.

В обоих случаях — переполнение буфера в куче (heap-based buffer overflow): библиотека получает специально искажённый файл изображения, выделяет под него буфер недостаточного размера и затем записывает данные за его границы. Это позволяет атакующему перезаписать соседние участки памяти и передать управление на собственный код.

Ключевая характеристика атаки — вектор UI:N (User Interaction: None). Жертве не нужно нажимать на файл, открывать его вручную или давать разрешения. Устройству достаточно обработать изображение — например, при предпросмотре в мессенджере или галерее. Отправьте специальный DNG или JPEG в WhatsApp или Telegram — и Galaxy выполнит код злоумышленника автоматически, по факту получения файла.

Уязвимости нашли Brendon Tiszka и Mateusz Jurczyk из Google Project Zero. Примечательно, что та же библиотека уже эксплуатировалась в 2025 году: через искажённые DNG-файлы в WhatsApp шпионское ПО Landfall компрометировало устройства (CVE-2025-21042, закрыт в апреле 2025). Samsung использует ту же стороннюю библиотеку, которую Google Project Zero находит снова. Свежие угрозы для устройств разбираем в разделе новостей LiMP VPN.

Масштаб: кого затрагивает SMR-SEP-2026

Сентябрьское обновление закрывает 90 уязвимостей в трёх категориях:

  • 58 уязвимостей из бюллетеня безопасности Android (Google): 18 критических, 40 высокой степени
  • 31 уязвимость Samsung SVE (собственные компоненты One UI)
  • 1 уязвимость Samsung Semiconductor — процессоры Exynos (CVE-2026-48173, обработчик NAS-сообщений)

CVE-2026-21095 и CVE-2026-21096 относятся к категории Samsung SVE — это не часть стандартного Android-бюллетеня Google. Значит, устройства других производителей (Pixel, Xiaomi, Oppo и т. д.) этими конкретными уязвимостями не затронуты: они специфичны для экосистемы Samsung Galaxy.

Уязвимые устройства: Galaxy S23–S26 (все варианты Ultra/Plus/FE); Galaxy Z Fold 4–8 и Flip 4–8; планшеты Galaxy Tab S8–S10; смартфоны серий A, M, F с Android 14–17. Это подавляющее большинство актуальных устройств Samsung.

Проверить уровень патча: Настройки → Об устройстве → Сведения о программном обеспечении → Уровень патча безопасности Android. Нужен 2026-09-05 и выше.

Почему это важно: приватность и личные данные

Zero-click RCE — наиболее опасный класс уязвимостей: для атаки не нужна ни ошибка пользователя, ни выданное разрешение — только получение специально сформированного изображения. Исторически именно такие уязвимости использовались в коммерческом шпионском ПО (Pegasus, Landfall, NoviSpy): атакующий отправлял незаметное сообщение, после чего телефон компрометировался полностью.

После успешной эксплуатации атакующий получает права стандартного приложения Samsung. Этого достаточно для доступа к галерее, переписке, контактам и геолокации — а также для дальнейшего повышения привилегий. По данным Samsung, на момент публикации патча активной эксплуатации CVE-2026-21095 и CVE-2026-21096 выявлено не было: уязвимости переданы в конфиденциальном режиме. Но история с Landfall показывает: от публичного раскрытия до реальной эксплуатации шпионскими операторами проходят недели, а не месяцы.

Дополнительный сетевой уровень защиты снижает риск перехвата данных: зашифрованный VPN-туннель не позволяет слежке на уровне Wi-Fi и провайдера. Узнайте, что именно защищает LiMP VPN, и посмотрите тарифы от 69 ₽/мес.

Что сделать прямо сейчас

1. Установите патч сегодня. Если ваш Samsung Galaxy предлагает обновление — не откладывайте. Уровень патча 2026-09-05 и выше содержит исправления CVE-2026-21095 и CVE-2026-21096. Путь: Настройки → Об устройстве → Обновление ПО → Загрузить и установить.

2. До обновления — осторожность с изображениями. Отключите автозагрузку медиа в мессенджерах: Telegram → Настройки → Данные и память → Автозагрузка → снять галочки для незнакомых отправителей; WhatsApp → Настройки → Хранилище и данные → аналогично. Это снизит вероятность автоматической обработки вредоносного файла.

3. Обновите Samsung Gallery и Camera. Проверьте наличие обновлений в Galaxy Store — они могут содержать патчи, не вошедшие в системное обновление.

4. Следите за бюллетенями Samsung. Официальный источник — security.samsungmobile.com. Детали SVE раскрываются там после закрытия окна уведомления.

Источники

Samsung Galaxy: вредоносная картинка выполняет код без касания