Samsung Galaxy: özenle tasarlanmış bir görüntü, tek bir dokunuş bile olmadan kodu çalıştırabilir

Samsung, Eylül güvenlik paketini 8 Eylül'de yayınladı. SMR Sep-2026 Release 1 olarak adlandırılan bu paket 90 düzeltme içeriyor ve Samsung bunlardan ikisini kritik olarak değerlendiriyor. Her ikisi de aynı bileşende, yani Galaxy telefonlarda görüntüleri kod çözme görevini üstlenen kodda yer alıyor.
Bu iki giriş, SVE-2026-3247 ve SVE-2026-3282 olup, kamuya açık olarak CVE-2026-21095 ve CVE-2026-21096 olarak takip edilmektedir. İlki DNG kod çözücüsünü, ikincisi ise JPEG kod çözücüsünü etkiliyor. Her ikisi de Samsung'un görüntüleri işlemek için kullandığı libimagecodec.quram.so kütüphanesinde yer alıyor. DNG, birçok kamera ve telefonun ürettiği bir ham fotoğraf formatıdır. Samsung, her birini "uzaktaki saldırganların rastgele kod çalıştırmasına olanak tanıyan" yığın tabanlı bir tampon taşması olarak tanımlamaktadır. Android 14, 15, 16 ve 17 sürümleri bu güvenlik açıklarından etkilenmektedir.
Bunun neden sıradan bir yama haberinden daha önemli olduğu
Samsung'un kendisi tarafından bildirilen CVE kaydı, 10 üzerinden 9,2 CVSS puanı taşıyor. Vektör, sayıdan daha önemlidir. Bu vektör UI:N'yi içerir; bu da saldırı için kullanıcının herhangi bir işlem yapmasına gerek olmadığı anlamına gelir. Dosyaya dokunmaya gerek yok, onay gerekmiyor. Cihazın yalnızca hatalı biçimlendirilmiş bir görüntüyü işlemesi yeterli. Aynı vektörde AT:P de yer alıyor; bu nedenle saldırının başarılı olması için ek koşulların karşılanması gerekiyor.
Google Project Zero'dan Brendon Tiszka ve Mateusz Jurczyk her iki güvenlik açığını da tespit etti ve Samsung, bülteninin teşekkür bölümünde bu iki isme yer verdi. Her iki giriş de "Özel olarak bildirildi" olarak işaretlendi, dolayısıyla saldırı raporları bulunmuyor. Düzeltme ise küçük çaplı. Samsung, yalnızca uygun giriş doğrulaması eklediğini belirtiyor.
Saldırganlar 2025 yılında da aynı kütüphaneyi kötüye kullanmıştı
Sistemin bu kısmının sorunlara yol açması ilk kez olmuyor. 2025 yılında saldırganlar, Landfall adlı ticari casus yazılımı yaymak için libimagecodec.quram.so dosyasını kullanmıştı. Palo Alto Networks Unit 42’deki araştırmacılar, WhatsApp üzerinden gönderilen hatalı biçimlendirilmiş DNG dosyalarının, kurbanın hiçbir şeye tıklamasına gerek kalmadan telefonları nasıl ele geçirdiğini belgeledi. Samsung, CVE-2025-21042 olarak adlandırılan bu güvenlik açığını Nisan 2025’te kapattı ve ABD siber güvenlik kurumu CISA, Kasım ayında bu açığı bilinen istismar edilmiş güvenlik açıkları kataloğuna ekledi. Bilinen hedefler Irak, İran, Türkiye ve Fas’taydı.
Samsung'un az önce yamaladığı güvenlik açıkları ayrı hatalardır. Bunlar aynı bileşeni ve aynı dosya formatını etkilemektedir; bu da kod çözücünün hâlâ bir saldırı yüzeyi olduğunu göstermektedir.
Yama düzeyinizi kontrol etme
Ayarlar'ı açın, ardından Yazılım güncellemesi'ni, sonra da Yazılım bilgileri'ni seçin ve Android güvenlik yama seviyesine bakın. Tarih Eylül 2026'dan ise, telefonunuzda bu paket zaten yüklüdür. Ağustos veya daha eski bir tarih gösteriyorsa, İndir ve yükle seçeneğine dokunun.
Samsung bu paketleri önce güncel amiral gemisi modellerine gönderir; eski cihazlar ise birkaç hafta sonra bu güncellemeyi alır. Bu düzen, Temmuz güncellemesinde de görülmüştü. Ayrıca, aylık yamanın sistemin hangi kısımlarına hiç ulaşmadığını görmek için Samsung Internet'i inceledik.
90 düzeltmeden 58'i Google'ın Android bülteninden geliyor; bunların 18'i kritik, 40'ı ise yüksek riskli olarak derecelendirilmiş. Bir başka düzeltme Samsung Semiconductor'dan, geri kalan 31 tanesi ise Samsung Mobile'dan geliyor. Haziran bülteniyle ilgili raporumuzda, aylık Android paketinin nasıl oluşturulduğu ve bazı güvenlik açıklarının telefonlara ulaşmasının neden bu kadar uzun sürdüğü açıklanıyor.
Kaynak(lar)
Top 10
» Top 10 Multimedia Notebook listesi
» Top 10 oyun notebooku
» Top 10 bütçeye uygun Ofis/İş Notebook Listesi
» Top 10 Premium Ofis/İş notebookları
» Top 10 Çalışma istasyonu laptopları
» Top 10 Subnotebook listesi
» Top 10 Ultrabooklar
» En iyi 10 dönüştürülebilir modeli
» Seçimi en iyi 10 tablet
» Notebookcheck Top 10 Windows Tabletleri
» Top 10 Subnotebook listesi
» NotebookCheck tarafından incelenen en iyi Notebook ekranları
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» NotebookCheck tarafından seçilen 300 Euro altındaki en iyi 10 Notebook
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» Notebookcheck'in Top 10 akıllı telefon listesi
» Notebookcheck'in Top 10 hafif oyun notebookları






