Сигурност

Редакция Overclock.bg ·

Изображение изпълнява код на Galaxy без нито едно докосване

Изображение изпълнява код на Galaxy без нито едно докосване

Samsung публикува на 8 септември 2026 г. месечния си пакет с корекции SMR Sep-2026 Release 1 и в него има две уязвимости, които заслужават отделно внимание: CVE-2026-21095 и CVE-2026-21096. И двете позволяват на отдалечен атакуващ да изпълни произволен код на Galaxy устройство, като телефонът просто обработи специално подготвено изображение. Без клик, без потвърждение, без нито едно докосване от ваша страна.

Оценката по CVSS е 9.2 от 10 — критична. Засегнати са всички устройства с Android 14, 15, 16 и 17, което на практика означава почти целия актуален парк Galaxy телефони и таблети.

Къде е дупката

И двата пропуска са heap-based buffer overflow в libimagecodec.quram.so — собствената библиотека на Samsung за декодиране на изображения, разработена от корейската Quram. Тя не е част от стандартния Android и се среща само на устройства на Samsung.

Разделението е следното:

  • CVE-2026-21095 (вътрешен номер SVE-2026-3247) е в декодера за DNG — форматът за сурови снимки от камерата. Според описанието на Samsung корекцията „добавя правилна валидация на входа“.
  • CVE-2026-21096 (SVE-2026-3282) е в декодера за JPEG. Тук Samsung пише, че „поправката коригира неправилната имплементация“.

И двете са открити от Brendon Tiszka и Mateusz Jurczyk от Google Project Zero и са докладвани по частен път. Към момента няма данни за активна експлоатация — статусът в бюлетина на Samsung е „privately disclosed“.

Защо „без докосване“ не е преувеличение

Логичният въпрос е как една снимка се обработва, ако не сте я отворили. Отговорът е в системната услуга com.samsung.ipservice, която стои зад „интелигентните“ функции на галерията. Тя периодично сканира и парсва съдържанието на MediaStore — общото хранилище за медия на Android.

Тоест: файлът трябва само да попадне в MediaStore. Оттам нататък декодерът на Samsung го отваря сам, във фонов режим, с правата на системна услуга. Ако файлът е подготвен така, че да препълни буфера, кодът на атакуващия тръгва още преди вие изобщо да сте видели миниатюрата.

Същата библиотека, вече използвана в атаки

Това не е теоретичен сценарий и точно затова случаят е сериозен. Същата библиотека беше пробита през 2025 г. с CVE-2025-21042 — уязвимост, чрез която беше разпространяван шпионският софтуер LANDFALL.

Project Zero публикува подробен анализ на онази атака. Зловредните файлове са пътували през WhatsApp с имена като IMG-20240723-WA0000.jpg — изглеждали са като обикновени JPEG снимки, но всъщност са били DNG файлове. Достатъчно е било получателят да отвори чата и снимката да се свали, за да влезе тя в MediaStore и Quram да я обработи автоматично. Жертвите са били в Ирак, Иран, Турция и Мароко.

С други думи, атакуващите вече знаят пътя. Новите две дупки водят до същото място.

Какво да направите

Проверете нивото на корекциите в Настройки → Актуализация на софтуера → Изтегляне и инсталиране. Ако полето „Ниво на корекция за защита на Android“ показва 1 септември 2026 г. или по-нова дата, устройството ви е защитено.

Внимание

Обновяването не е незабавно за всички. Samsung пуска SMR на вълни по региони и модели, а серии извън прозореца за поддръжка може изобщо да не получат тази корекция. Ако телефонът ви е с Android 13 или по-стар, той не е в списъка на закърпените — не защото е защитен, а защото вече не се обслужва.

Дотогава: не сваляйте автоматично медия от непознати номера. В WhatsApp това се изключва от Настройки → Хранилище и данни → Автоматично изтегляне на медия.

Контекст

Септември се оказа тежък месец за корекции по цялата линия. Същия ден Microsoft закърпи рекордните 974 уязвимости в един Patch Tuesday, две от които вече са били използвани в атаки. Google пък запуши седмия си zero-day за годината в Chrome.

Общото между тези случаи е познато: най-опасните пропуски днес са в кода, който обработва чуждо съдържание автоматично — парсери на изображения, JavaScript двигатели, медийни библиотеки. Кодът, който върши работа вместо вас, е и кодът, който може да бъде подведен вместо вас.

Ако имате Galaxy устройство, проверката за обновление отнема половин минута. Струва си да я направите днес.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още