Смартфоны Samsung Galaxy флагманской линейки получают октябрьский набор исправлений безопасности. Он закрывает несколько десятков уязвимостей в Android и в собственном коде Samsung. Большая часть проблем требует локального доступа: злоумышленник должен уже находиться на устройстве, например через установленное приложение. Исправления касаются Android 14, 15, 16 и 17.
Детали уязвимостей
Пакет делится на три части. Первая - патчи Google из октябрьского бюллетеня Android: девять уязвимостей с критическим уровнем, 33 с высоким и три со средним. Вторая - исправления для чипов Samsung Semiconductor, четыре позиции высокого уровня. Третья - 27 собственных уязвимостей Samsung. Детали по ним раскрыли не полностью: часть пунктов держат в тайне, чтобы не помогать атакующим, пока обновление не дошло до большинства устройств.
Из раскрытых пунктов шесть отнесли к высокой степени опасности. Ошибка записи за границами буфера в библиотеке, которая разбирает метаданные видеофайлов, даёт локальному злоумышленнику выполнить произвольный код. Такую же возможность открывает похожая ошибка в библиотеке синтеза речи. Разработчики добавили проверку входных данных, которой раньше не хватало.
Обращение к освобождённой памяти в службе WSM - ещё одна ошибка из шести. Она позволяет локальному злоумышленнику потенциально выполнить код с системными привилегиями. Это больше прав, чем у обычного приложения. Поэтому последствия такой эксплуатации шире: под угрозой оказываются данные других программ и системные настройки.
Две уязвимости нашли в модуле декодирования изображений HEIF (формат графики, который используют современные смартфоны). Первая связана с обработкой обложек, вторая - с разбором внутренней структуры файла. Обе появились из-за недостаточной проверки входных данных. Их обнаружили Brendon Tiszka и Mateusz Jurczyk из Google Project Zero, подразделения, которое ищет уязвимости нулевого дня. Одна из находок получила номер CVE-2026-21125.
Медиабиблиотеки интересны атакующим потому, что обрабатывают файлы из внешних источников. Картинка или видео, пришедшие в мессенджере, попадают в декодер без дополнительных проверок. Ошибка в разборе такого файла даёт злоумышленнику точку входа.
Шестая уязвимость высокой степени - в настройках блокировки экрана. Управление привилегиями там устроено неправильно. Злоумышленник с правами root может добраться до данных связанного профиля до первого разблокирования устройства. Root даёт полный контроль над системой, и получить его обычно можно только через отдельную уязвимость. Находку прислала группа анализа угроз Google, или TAG, которая занимается целевыми атаками.
Ещё семь пунктов Samsung помечены как средние по уровню опасности. Два из них - снова запись за границами буфера: в аудиокодеке FLAC (формат сжатия звука без потерь) и в той же библиотеке для видеофайлов. Служба панели быстрого доступа неверно разграничивает права, поэтому приложение может читать чужие данные. Служба загрузок открывает локальному злоумышленнику доступ к файлам в изолированном хранилище. Модуль разделения звука на базе ИИ читает и записывает память за пределами буфера. Здесь затронуты только некоторые устройства на Android 16 и 17. Ещё одна ошибка касается компонента платформы Android XR, куда входят очки и гарнитуры: слабая проверка прав позволяет локальному приложению вызывать привилегированные интерфейсы.
Высокий уровень Samsung присваивает ошибкам, которые дают выполнение кода или доступ к защищённым данным. Средний уровень достаётся проблемам с утечкой информации либо с записью за пределами буфера без прямого выполнения кода. Сам уровень не показывает, насколько легко добраться до уязвимого компонента.
Патчи для чипов Samsung Semiconductor тоже описаны скупо. Компания помечает четыре уязвимости высоким уровнем и отсылает к отдельному бюллетеню. Три уязвимости из набора Google Samsung закрыла ещё в прошлых обновлениях. Одна к устройствам Samsung не относится вовсе - она касается чужой платформы.
Признаков реальной эксплуатации этих уязвимостей в бюллетене нет. Все пункты Samsung раскрыты в частном порядке: подробности не публиковали, пока готовилось исправление. Среди авторов находок - KAIST Hacking Lab, Project Zero, TAG и несколько независимых исследователей. Такой состав указывает на планомерный поиск ошибок, а не на разовую проверку.
Установить обновление можно через настройки телефона. В разделе сведений о программном обеспечении указана версия системы безопасности. После установки там появится отметка SMR Oct-2026 Release 1. Samsung предупреждает: сроки доставки зависят от региона и модели. Обновление операционной системы иногда откладывает плановые патчи. Часть исправлений приходит от производителей чипов, и такие патчи могут попасть в следующий выпуск, а не в текущий.
Локальные атаки остаются основным сценарием для мобильных платформ. Чтобы воспользоваться большинством этих уязвимостей, злоумышленнику нужно сначала попасть на устройство. Зато дальше он может поднять привилегии и добраться до данных, которые обычному приложению недоступны. Для владельцев флагманских Galaxy октябрьский набор закрывает этот путь - по меньшей мере до следующего месяца.
Ссылки