Notebookcheck Logo

Samsung Galaxy: özenle tasarlanmış bir görüntü, tek bir dokunuş bile olmadan kodu çalıştırabilir

Yazılım güncelleme ekranını gösteren iki Samsung Galaxy akıllı telefon
ⓘ Andrey Matveev / Pexels
Yazılım güncellemesini yükleyen iki Galaxy telefon. Eylül paketi olan SMR Sep-2026 Sürüm 1, Samsung'un görüntü kod çözücüsündeki iki kritik açığı kapatıyor.
Samsung'un Eylül güncellemesi, tüm Galaxy telefonlarında kullanılan görüntü kod çözücüsündeki iki kritik güvenlik açığını kapatıyor. Her ikisi de Google Project Zero tarafından bildirildi. 2025 yılında saldırganlar, Landfall casus yazılımını yaymak için aynı kütüphaneyi kötüye kullanmıştı.

Samsung, Eylül güvenlik paketini 8 Eylül'de yayınladı. SMR Sep-2026 Release 1 olarak adlandırılan bu paket 90 düzeltme içeriyor ve Samsung bunlardan ikisini kritik olarak değerlendiriyor. Her ikisi de aynı bileşende, yani Galaxy telefonlarda görüntüleri kod çözme görevini üstlenen kodda yer alıyor.

Bu iki giriş, SVE-2026-3247 ve SVE-2026-3282 olup, kamuya açık olarak CVE-2026-21095 ve CVE-2026-21096 olarak takip edilmektedir. İlki DNG kod çözücüsünü, ikincisi ise JPEG kod çözücüsünü etkiliyor. Her ikisi de Samsung'un görüntüleri işlemek için kullandığı libimagecodec.quram.so kütüphanesinde yer alıyor. DNG, birçok kamera ve telefonun ürettiği bir ham fotoğraf formatıdır. Samsung, her birini "uzaktaki saldırganların rastgele kod çalıştırmasına olanak tanıyan" yığın tabanlı bir tampon taşması olarak tanımlamaktadır. Android 14, 15, 16 ve 17 sürümleri bu güvenlik açıklarından etkilenmektedir.

Bunun neden sıradan bir yama haberinden daha önemli olduğu

Samsung'un kendisi tarafından bildirilen CVE kaydı, 10 üzerinden 9,2 CVSS puanı taşıyor. Vektör, sayıdan daha önemlidir. Bu vektör UI:N'yi içerir; bu da saldırı için kullanıcının herhangi bir işlem yapmasına gerek olmadığı anlamına gelir. Dosyaya dokunmaya gerek yok, onay gerekmiyor. Cihazın yalnızca hatalı biçimlendirilmiş bir görüntüyü işlemesi yeterli. Aynı vektörde AT:P de yer alıyor; bu nedenle saldırının başarılı olması için ek koşulların karşılanması gerekiyor.

Google Project Zero'dan Brendon Tiszka ve Mateusz Jurczyk her iki güvenlik açığını da tespit etti ve Samsung, bülteninin teşekkür bölümünde bu iki isme yer verdi. Her iki giriş de "Özel olarak bildirildi" olarak işaretlendi, dolayısıyla saldırı raporları bulunmuyor. Düzeltme ise küçük çaplı. Samsung, yalnızca uygun giriş doğrulaması eklediğini belirtiyor.

Saldırganlar 2025 yılında da aynı kütüphaneyi kötüye kullanmıştı

Sistemin bu kısmının sorunlara yol açması ilk kez olmuyor. 2025 yılında saldırganlar, Landfall adlı ticari casus yazılımı yaymak için libimagecodec.quram.so dosyasını kullanmıştı. Palo Alto Networks Unit 42’deki araştırmacılar, WhatsApp üzerinden gönderilen hatalı biçimlendirilmiş DNG dosyalarının, kurbanın hiçbir şeye tıklamasına gerek kalmadan telefonları nasıl ele geçirdiğini belgeledi. Samsung, CVE-2025-21042 olarak adlandırılan bu güvenlik açığını Nisan 2025’te kapattı ve ABD siber güvenlik kurumu CISA, Kasım ayında bu açığı bilinen istismar edilmiş güvenlik açıkları kataloğuna ekledi. Bilinen hedefler Irak, İran, Türkiye ve Fas’taydı.

Samsung'un az önce yamaladığı güvenlik açıkları ayrı hatalardır. Bunlar aynı bileşeni ve aynı dosya formatını etkilemektedir; bu da kod çözücünün hâlâ bir saldırı yüzeyi olduğunu göstermektedir.

Yama düzeyinizi kontrol etme

Ayarlar'ı açın, ardından Yazılım güncellemesi'ni, sonra da Yazılım bilgileri'ni seçin ve Android güvenlik yama seviyesine bakın. Tarih Eylül 2026'dan ise, telefonunuzda bu paket zaten yüklüdür. Ağustos veya daha eski bir tarih gösteriyorsa, İndir ve yükle seçeneğine dokunun.

Samsung bu paketleri önce güncel amiral gemisi modellerine gönderir; eski cihazlar ise birkaç hafta sonra bu güncellemeyi alır. Bu düzen, Temmuz güncellemesinde de görülmüştü. Ayrıca, aylık yamanın sistemin hangi kısımlarına hiç ulaşmadığını görmek için Samsung Internet'i inceledik.

90 düzeltmeden 58'i Google'ın Android bülteninden geliyor; bunların 18'i kritik, 40'ı ise yüksek riskli olarak derecelendirilmiş. Bir başka düzeltme Samsung Semiconductor'dan, geri kalan 31 tanesi ise Samsung Mobile'dan geliyor. Haziran bülteniyle ilgili raporumuzda, aylık Android paketinin nasıl oluşturulduğu ve bazı güvenlik açıklarının telefonlara ulaşmasının neden bu kadar uzun sürdüğü açıklanıyor.

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebooklar Hakkında Aradığınız Herşey > Haberler > Haber Arşivi > Haber arşivi 2026 09 > Samsung Galaxy: özenle tasarlanmış bir görüntü, tek bir dokunuş bile olmadan kodu çalıştırabilir
Steffen Zahn, 2026-09- 9 (Update: 2026-09- 9)