Сентябрьский набор исправлений Samsung закрывает 31 уязвимость в фирменном программном обеспечении смартфонов, а также десятки проблем в коде Android. Две находки компания относит к высшей категории опасности. Обе связаны с обработкой изображений и позволяют запустить чужой код на устройстве. Обновление предназначено для аппаратов на Android 14, 15, 16 и 17, которые ещё не получили сборку SMR Sep-2026 Release 1.
Детали уязвимостей
Первая проблема, CVE-2026-21095, кроется в декодере DNG, формата, в котором сохраняют снимки профессиональные камеры и некоторые модели телефонов. Вторая, CVE-2026-21096, затрагивает декодер JPEG. Оба модуля входят в библиотеку обработки изображений, встроенную в прошивку Samsung. При разборе специально сделанного файла программа выходит за границы отведённого участка памяти и перезаписывает соседние данные. Переполнение буфера позволяет подменить служебные структуры и исполнить свой код с правами системного процесса, который занимается медиафайлами. Пользователю достаточно открыть картинку. Удалённый характер уязвимостей означает, что файл может прийти в письме, через мессенджер или загрузиться при просмотре сайта. Обе бреши нашли Брендон Тишка и Матеуш Юрчик из Google Project Zero, исследовательской группы, которая ищет дефекты в защищённом коде, используемом миллионами людей. Разработчики добавили проверку входных данных, поэтому после установки патча опасный файл уже не вызывает сбоя.
Ещё три уязвимости Samsung оценила как высокоопасные. Проблема CVE-2026-21094 касается компонента, отвечающего за подключение к сетям Wi-Fi. Из-за слабой проверки входных данных устройство записывает информацию за пределами выделенной памяти, когда поблизости работает атакующий с поддельной точкой доступа. Другая брешь открывает путь к исполнению кода с правами системного сервера, но уже из локального приложения. Третья, CVE-2026-21104, связана с доверенным приложением внутри Knox Vault, изолированной среды, где устройство хранит ключи шифрования и другие секреты. Здесь Samsung уточняет: для атаки нужны повышенные привилегии, то есть злоумышленник должен уже располагать доступом к системе.
Дюжина исправлений относится к средней категории. Среди них выход за границы памяти в Keymaster, хранилище криптографических ключей, обход проверок доступа в системных настройках и службе обмена сообщениями ImsService, ошибки в подсистеме DualDAR, которая защищает служебные данные при разделении рабочего и личного профилей. Отдельно компания закрыла ошибку аутентификации в диспетчере задач, позволявшую локальному приложению с привилегиями открывать произвольные окна. Ещё одна брешь давала доступ к файлам с системными правами через диагностическую утилиту, но для этого требовался физический доступ к аппарату. Слабая проверка доступа в средстве связи с компьютером Link to Windows позволяла установить соединение с ПК без подтверждения пользователя. Часть перечисленных проблем требует лишь установленного вредоносного приложения, другие обходятся без него.
Наряду с собственными находками Samsung включила в набор исправления из Android Security Bulletin. Восемнадцать уязвимостей Google отнесла к критичным, ещё около сорока к высокой категории. Кроме того, в пакет вошло исправление от подразделения Samsung Semiconductor, закрывающее высокоопасную брешь в чипсетном коде.
Сведений об атаках, которые использовали бы эти уязвимости, Samsung не приводит. Все находки раскрыты в закрытом режиме, значит, у злоумышленников не было времени подготовить готовые инструменты до выхода патчей. Компания предупреждает: сроки доставки исправлений зависят от региона и модели. Обновления от производителей чипсетов, которые Samsung называет Device Specific patches, иногда приходят позже, их добавляют в следующие пакеты по мере готовности. Набор с пометкой Release 1 включён в индекс безопасности SSI.
Проверить наличие патча можно в настройках, в разделе "О телефоне", затем в "Сведения о ПО", где указана "Версия системы безопасности". Если там значится сборка SMR Sep-2026 Release 1 или более поздняя, устройство защищено. Владельцам моделей, не попавших в текущую волну, придётся ждать: точных дат Samsung не называет.
Декодеры изображений и другие модули, разбирающие файлы сложных форматов, остаются одним из самых удобных путей для удалённого нападения на смартфон. Ошибка в разборе одного файла не требует ни пароля, ни установки приложения, ни подтверждения от владельца. Поиск таких дефектов идёт постоянно, поэтому в каждом ежемесячном пакете появляются новые исправления, а вместе с ними и вопросы о том, как быстро они добираются до конкретного аппарата. Чем дольше телефон остаётся без свежего патча, тем шире окно для атаки, и риску подвержены прежде всего устройства прошлых лет, которые получают обновления в последнюю очередь. Установка сентябрьской сборки закрывает обе критические уязвимости и большую часть остальных, а отложенная установка оставляет их открытыми на неопределённый срок.
Ссылки