Обновлено: 08.09.2026. Samsung опубликовала бюллетень безопасности SMR-SEP-2026 для устройств Galaxy.
Компания Samsung опубликовала ежемесячный бюллетень безопасности за сентябрь 2026 года. Обновления выходят в рамках программы Security Maintenance Release (SMR) и предназначены для устройств линейки Galaxy.
Пакет состоит из исправлений Google по бюллетеню Android Security Bulletin и собственных патчей Samsung для One UI – компания обозначает их как SVE (Samsung Vulnerabilities and Exposures). В сентябре к ним добавился патч подразделения Samsung Semiconductor, которое отвечает за чипы Exynos.
Что входит в сентябрьский пакет безопасности 2026 года
Пакет вместе с патчами от Google устраняет в общей сложности 90 уязвимостей, затрагивающих Android, One UI и фирменные компоненты устройств Galaxy. Это самый крупный выпуск за последние месяцы: по сравнению с августовским пакетом число уязвимостей выросло с 56 до 90, а критических – с восьми до двадцати. Впервые в списке затронутых систем указан Android 17.
Уязвимости Android (Google)
- Критические – 18
- Высокий уровень – 40
- Умеренные – нет
Восемнадцать критических уязвимостей (CVE-2026-20499, CVE-2026-28604, CVE-2026-28666, CVE-2026-49918, CVE-2026-49919, CVE-2026-49921, CVE-2026-49926, CVE-2026-49927, CVE-2026-49932, CVE-2026-52993, CVE-2026-55256, CVE-2026-55273, CVE-2026-55277, CVE-2026-58820, CVE-2026-58823, CVE-2026-58846, CVE-2026-58848 и CVE-2026-58941) и 40 уязвимостей высокого уровня устраняют актуальные проблемы безопасности на уровне платформы Android. Одна уязвимость (CVE-2026-20504) была исправлена в предыдущих обновлениях, ещё 40 уязвимостей к устройствам Samsung не применимы.
Уязвимость Samsung Semiconductor
В пакет вошёл патч подразделения Samsung Semiconductor, которое отвечает за чипы Exynos: одна уязвимость высокого уровня (CVE-2026-48173). Проблема в обработчике сообщений NAS – служебного протокола, по которому смартфон договаривается с сетью оператора: некорректная проверка длины поля приводит к повреждению памяти. Затронуты процессоры Exynos от 850 до 2500, чипы для часов W920, W930 и W1000, а также модемы Exynos 5123, 5300, 5400 и 5410. В августе таких исправлений не было.
Уязвимости Samsung (SVE)
Samsung устранила 31 уязвимость SVE, затрагивающую фирменные функции и сервисы One UI. Подробности компания опубликовала для двадцати из них, остальные не раскрываются до завершения распространения обновления.
Критические уязвимости:
- Декодер DNG в libimagecodec.quram.so – переполнение буфера в куче позволяло удалённому злоумышленнику выполнить произвольный код (SVE-2026-3247 / CVE-2026-21095). Затронуты Android 14, 15, 16 и 17.
- Декодер JPEG в libimagecodec.quram.so – переполнение буфера в куче позволяло удалённому злоумышленнику выполнить произвольный код (SVE-2026-3282 / CVE-2026-21096). Затронуты Android 14, 15, 16 и 17.
Уязвимости высокого уровня:
- libmdnie.so – запись за пределами выделенной памяти позволяла локальному злоумышленнику выполнить произвольный код с привилегиями системного сервера (SVE-2026-1849 / CVE-2026-21087). Затронуты Android 15, 16 и 17.
- wpa_supplicant – некорректная проверка вводимых данных позволяла злоумышленнику в той же сети выполнить запись за пределами выделенной памяти (SVE-2026-3217 / CVE-2026-21094). Затронуты Android 14, 15, 16 и 17.
- Доверенный апплет KnoxVault – переполнение буфера в куче позволяло привилегированному локальному злоумышленнику выполнить произвольный код (SVE-2026-3314 / CVE-2026-21104). Затронуты Android 15, 16 и 17.
Уязвимости умеренного уровня:
- Связь с Windows – некорректный контроль доступа позволял локальному злоумышленнику установить соединение с компьютером без участия пользователя (SVE-2026-0168 / CVE-2026-21098). Затронуты Android 14, 15, 16 и 17.
- Доверенный апплет Keymaster – запись за пределами выделенной памяти позволяла привилегированному локальному злоумышленнику выйти за границы буфера (SVE-2026-0828 / CVE-2026-21085). Затронуты Android 14, 15, 16 и 17.
- GalaxyDiagnostics – обход каталога позволял злоумышленнику с физическим доступом обращаться к файлам с системными привилегиями (SVE-2026-0885 / CVE-2026-21103). Затронуты Android 14, 15, 16 и 17.
- SettingsProvider – некорректный контроль доступа позволял локальному злоумышленнику получить доступ к чувствительной информации (SVE-2026-1476 / CVE-2026-21099). Затронуты Android 15, 16 и 17.
- ProxyHandler – обход авторизации позволял локальному злоумышленнику получить доступ к настройкам прокси (SVE-2026-1660 / CVE-2026-21086). Затронуты Android 14, 15, 16 и 17.
- libsubextractor.so – некорректная проверка данных при загрузке кадра субтитров позволяла локальному злоумышленнику выполнить запись за пределами выделенной памяти (SVE-2026-1870 / CVE-2026-21088). Затронуты Android 14, 15, 16 и 17.
- libsubextractor.so – некорректная проверка данных при удалении тега стиля позволяла локальному злоумышленнику выполнить запись за пределами выделенной памяти (SVE-2026-1878 / CVE-2026-21089). Затронуты Android 14, 15, 16 и 17.
- libsaviextractor.so – запись за пределами выделенной памяти позволяла локальному злоумышленнику выйти за границы буфера (SVE-2026-1989 / CVE-2026-21090). Затронуты Android 14, 15, 16 и 17.
- libcodec2secevrcdec.so – запись за пределами выделенной памяти позволяла локальному злоумышленнику выйти за границы буфера (SVE-2026-2066 / CVE-2026-21091). Затронуты Android 14, 15, 16 и 17.
- ImsService – обход каталога позволял удалённому злоумышленнику создавать файлы изображений с привилегиями системного сервера (SVE-2026-2233 / CVE-2026-21092). Затронуты Android 14, 15, 16 и 17.
- SystemUI – некорректный контроль доступа позволял локальному злоумышленнику запустить произвольную активность (SVE-2026-2314 / CVE-2026-21100). Затронуты Android 14, 15, 16 и 17.
- Драйвер DualDAR – некорректная проверка вводимых данных позволяла привилегированному локальному злоумышленнику выполнить произвольный код с правами root (SVE-2026-2461 / CVE-2026-21101). Затронуты Android 14, 15, 16 и 17.
- Доверенный апплет PROCA – переполнение буфера в стеке позволяло привилегированному локальному злоумышленнику выполнить запись за пределами выделенной памяти (SVE-2026-2687 / CVE-2026-21093). Затронуты Android 14, 15, 16 и 17.
- DualDAR – использование данных после освобождения памяти позволяло привилегированному локальному злоумышленнику выполнить произвольный код с правами root (SVE-2026-3092 / CVE-2026-21102). Затронуты Android 14, 15, 16 и 17.
- ActivityTaskManagerService – некорректная аутентификация позволяла привилегированному локальному злоумышленнику запустить произвольную активность (SVE-2026-3462 / CVE-2026-21097). Затронуты Android 14, 15, 16 и 17.
Примечание. Часть SVE-уязвимостей не раскрывается Samsung до завершения распространения обновления.
Когда выйдет обновление безопасности?
Обновление распространяется поэтапно. Бюллетень опубликован 8 сентября, распространение сентябрьского патча на смартфоны и планшеты ещё не началось – оно ожидается в ближайшие дни, традиционно начиная с флагманов в Южной Корее. В настоящее время Samsung завершает доставку патчей за август 2026 года. Проверить наличие обновления безопасности можно в меню: Настройки -> Обновление ПО -> Загрузка и установка.
Какие устройства уже получили обновление безопасности за сентябрь 2026 года
Примечание: список устройств будет обновляться по мере выхода обновления безопасности для новых моделей Samsung Galaxy.
Обновление распространяется поэтапно. Если сентябрьский патч безопасности пока недоступен для вашего устройства в России, он может появиться в течение ближайших дней или недель.
Примечания к выпуску
Безопасность
Усовершенствованная система безопасности обеспечивает защиту устройства.
Состав изменений может различаться в зависимости от модели устройства, страны или оператора связи.
Поддерживаемые устройства Samsung
Ежемесячные обновления безопасности получают:
- Флагманские модели серий Galaxy S23 – S26 (включая версии FE)
- Складные смартфоны Galaxy Z Fold 8, Z Fold 8 Ultra и Z Flip 8, а также Galaxy Z Fold4 – Fold7 и Z Flip4 – Flip7
- Новые модели, включая Galaxy Z TriFold и специальные версии Fold
- Корпоративные устройства: Galaxy A54 – A57, Tab Active5 Pro, XCover6/7
Список моделей с ежемесячными обновлениями безопасности может изменяться по мере окончания стандартного срока поддержки. В некоторых регионах и у отдельных операторов связи часть устройств может получать обновления реже – раз в квартал.
Квартальные обновления получают:
- Более ранние флагманы: Galaxy S21 FE, S22 и складные модели Z Fold3 / Flip3
- Смартфоны среднего сегмента серий Galaxy A, M и F
- Планшеты Galaxy Tab S и Galaxy Tab A
- Корпоративные устройства предыдущих поколений
Сентябрьское обновление безопасности Samsung усиливает защиту устройств Galaxy.
Пользователям рекомендуется установить обновление как можно скорее после его появления на устройстве.
Подробности доступны в официальном бюллетене безопасности Samsung.
