Samsung Galaxy: uma imagem criada pode executar código sem um único toque

A Samsung lançou seu pacote de segurança de setembro no dia 8 de setembro. Denominado SMR Sep-2026 Release 1, ele inclui 90 correções, e a Samsung classifica duas delas como críticas. Ambas estão no mesmo componente: o código que decodifica imagens nos celulares Galaxy.
As duas entradas são SVE-2026-3247 e SVE-2026-3282, rastreadas publicamente como CVE-2026-21095 e CVE-2026-21096. A primeira afeta o decodificador DNG, a segunda, o decodificador JPEG. Ambas estão localizadas no arquivo libimagecodec.quram.so, a biblioteca que a Samsung utiliza para processar imagens. O DNG é um formato de foto em bruto produzido por muitas câmeras e smartphones. A Samsung descreve cada uma delas como um estouro de buffer baseado em heap que “permite que invasores remotos executem código arbitrário”. As versões 14, 15, 16 e 17 do Android são afetadas.
Por que isso vai além de uma simples atualização de rotina
O registro CVE, que a própria Samsung apresentou, possui uma pontuação CVSS de 9,2 em 10. O vetor é mais importante do que o número. Ele inclui UI:N, o que significa que um ataque não requer nenhuma ação por parte do usuário. Não é necessário tocar em nenhum arquivo, nem há necessidade de confirmação. Basta que o dispositivo processe uma imagem malformada. O mesmo vetor também inclui AT:P, o que significa que condições adicionais precisam ser atendidas para que um ataque seja bem-sucedido.
Brendon Tiszka e Mateusz Jurczyk, do Google Project Zero, descobriram ambas as falhas, e a Samsung lhes dá crédito na seção de agradecimentos de seu boletim. Ambas as entradas estão marcadas como “Divulgadas de forma privada”, portanto, não há relatos de ataques. A correção em si é pequena. A Samsung afirma apenas que adiciona uma validação adequada de entrada.
Os invasores exploraram a mesma biblioteca em 2025
Esta não é a primeira vez que essa parte do sistema causa problemas. Em 2025, invasores utilizaram o arquivo libimagecodec.quram.so para distribuir um spyware comercial chamado Landfall. Pesquisadores da Unidade 42 da Palo Alto Networks documentaram como arquivos DNG malformados enviados pelo WhatsApp comprometiam os aparelhos sem que a vítima precisasse clicar em nada. A Samsung corrigiu essa falha, CVE-2025-21042, em abril de 2025, e a agência de segurança cibernética dos EUA, a CISA, a incluiu em seu catálogo de vulnerabilidades conhecidas e exploradas em novembro. Os alvos conhecidos estavam no Iraque, no Irã, na Turquia e no Marrocos.
As falhas que a Samsung acaba de corrigir são bugs distintos. Elas afetam o mesmo componente e o mesmo formato de arquivo, o que demonstra que o decodificador continua sendo uma superfície de ataque.
Como verificar seu nível de patch
Abra “Configurações”, depois “Atualização de software”, em seguida “Informações do software” e verifique o nível de patch de segurança do Android. Se a data for de setembro de 2026, seu celular já possui o pacote. Se for agosto ou antes, toque em “Baixar e instalar”.
A Samsung envia esses pacotes primeiro para seus modelos top de linha atuais, e os dispositivos mais antigos são atualizados nas semanas seguintes. Esse padrão também se repetiu com a atualização de julho. Analisamos também o Samsung Internet para verificar quais partes do sistema nunca são alcançadas pelo patch mensal.
Das 90 correções, 58 provêm do boletim do Android do Google, sendo 18 delas críticas e 40 classificadas como de alto risco. Outra correção vem da Samsung Semiconductor, e as 31 restantes, da Samsung Mobile. Nosso relatório sobre o boletim de junho explica como o pacote mensal do Android é montado e por que falhas específicas ainda demoram muito tempo para chegar aos aparelhos.
Fonte(s)
Os Top 10
» Os Top 10 Portáteis Multimídia
» Os Top 10 Portáteis de Jogos
» Os Top 10 Portáteis Leves para Jogos
» Os Top 10 Portáteis Acessíveis de Escritório/Empresariais
» Os Top 10 Portáteis Premium de Escritório/Empresariais
» Os Top 10 dos Portáteis Workstation
» Os Top 10 Subportáteis
» Os Top 10 Ultrabooks
» Os Top 10 Conversíveis
» Os Top 10 Tablets
» Os Top 10 Smartphones
» A melhores Telas de Portáteis Analisadas Pela Notebookcheck
» Top 10 dos portáteis abaixo dos 500 Euros da Notebookcheck
» Top 10 dos Portáteis abaixo dos 300 Euros






