Samsung Galaxy: un’immagine elaborata può eseguire codice senza un solo tocco

Samsung ha distribuito il proprio pacchetto di sicurezza di settembre l’8 settembre. Denominato SMR Sep-2026 Release 1, include 90 correzioni, due delle quali sono state classificate da Samsung come critiche. Entrambe riguardano lo stesso componente, ovvero il codice che decodifica le immagini sui telefoni Galaxy.
Le due voci sono SVE-2026-3247 e SVE-2026-3282, identificate pubblicamente come CVE-2026-21095 e CVE-2026-21096. La prima riguarda il decodificatore DNG, la seconda il decodificatore JPEG. Entrambe si trovano in libimagecodec.quram.so, la libreria utilizzata da Samsung per l’elaborazione delle immagini. Il DNG è un formato fotografico raw utilizzato da numerose fotocamere e telefoni. Samsung descrive ciascuna vulnerabilità come un overflow del buffer basato sull’heap che «consente ad aggressori remoti di eseguire codice arbitrario». Sono interessati Android 14, 15, 16 e 17.
Perché si tratta di qualcosa di più di una semplice serie di patch di routine
Il record CVE, presentato dalla stessa Samsung, presenta un punteggio CVSS pari a 9,2 su 10. Il vettore è più rilevante del numero stesso. Esso include UI:N, il che significa che l’attacco non richiede alcuna azione da parte dell’utente. Non è necessario alcun tocco su un file, né alcuna conferma. È sufficiente che il dispositivo elabori un’immagine malformata. Lo stesso vettore include anche AT:P, pertanto devono essere soddisfatte ulteriori condizioni affinché l’attacco abbia esito positivo.
Brendon Tiszka e Mateusz Jurczyk di Google Project Zero hanno individuato entrambe le vulnerabilità e Samsung li ringrazia nella sezione dei ringraziamenti del proprio bollettino. Entrambe le voci sono contrassegnate come «Divulgate in via riservata», pertanto non vi sono segnalazioni di attacchi. La correzione in sé è di entità limitata. Samsung si limita a precisare che aggiunge un’adeguata convalida degli input.
Gli aggressori hanno sfruttato la stessa libreria nel 2025
Non è la prima volta che quella parte del sistema causi problemi. Nel 2025, gli aggressori hanno utilizzato libimagecodec.quram.so per diffondere uno spyware commerciale denominato Landfall. I ricercatori dell’Unità 42 di Palo Alto Networks hanno documentato come file DNG malformati inviati tramite WhatsApp abbiano compromesso i telefoni senza che la vittima dovesse cliccare su nulla. Samsung ha risolto tale vulnerabilità, CVE-2025-21042, nell’aprile 2025, e l’agenzia statunitense per la sicurezza informatica CISA l’ha aggiunta al proprio catalogo delle vulnerabilità note e sfruttate nel mese di novembre. Gli obiettivi noti si trovavano in Iraq, Iran, Turchia e Marocco.
Le vulnerabilità che Samsung ha appena corretto sono bug distinti. Esse interessano lo stesso componente e lo stesso formato di file, il che dimostra che il decodificatore rimane una superficie di attacco.
Come verificare il proprio livello di patch
Apra Impostazioni, quindi Aggiornamento software, poi Informazioni sul software e controlli il livello della patch di sicurezza Android. Se la data è di settembre 2026, il Suo telefono dispone già del pacchetto. Se indica agosto o una data precedente, tocchi Scarica e installa.
Samsung invia questi pacchetti innanzitutto ai propri modelli di punta attuali, mentre i dispositivi più datati seguono nelle settimane successive. Questo schema si è ripetuto anche con l’aggiornamento di luglio. Abbiamo inoltre esaminato Samsung Internet per verificare quali parti del sistema non vengano mai raggiunte dalla patch mensile.
Delle 90 correzioni, 58 provengono dal bollettino Android di Google, di cui 18 critiche e 40 classificate come ad alto rischio. Un’altra correzione proviene da Samsung Semiconductor, mentre le restanti 31 provengono da Samsung Mobile. Il nostro rapporto sul bollettino di giugno spiega come viene assemblato il pacchetto mensile di Android e perché le singole vulnerabilità impiegano ancora molto tempo a raggiungere gli smartphone.
Fonte/i
I nostri Top 10
» Top 10 Portatili Multimedia
» Top 10 Portatili Gaming
» Top 10 Portatili Gaming Leggeri
» Top 10 Portatili da Ufficio e Business economici
» Top 10 Portatili Premium da Ufficio/Business
» Top 10 Portatili sotto i 300 Euro
» Top 10 Portatili sotto i 500 Euro
» Top 10 dei Portatili Workstation
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Convertibili
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Smartphones






