Обновления безопасности Samsung за сентябрь 2026 года – устранено 90 уязвимостей, включая 20 критических

92 комментарии
Samsung выпустила бюллетень SMR-SEP-2026 для смартфонов и планшетов Galaxy. Пакет закрывает 58 уязвимостей Android, 31 собственную уязвимость SVE и одну проблему в чипах Exynos; среди критических – две дыры в декодерах изображений, ведущие к удалённому выполнению кода

Обновлено: 08.09.2026. Samsung опубликовала бюллетень безопасности SMR-SEP-2026 для устройств Galaxy.

Компания Samsung опубликовала ежемесячный бюллетень безопасности за сентябрь 2026 года. Обновления выходят в рамках программы Security Maintenance Release (SMR) и предназначены для устройств линейки Galaxy.

Пакет состоит из исправлений Google по бюллетеню Android Security Bulletin и собственных патчей Samsung для One UI – компания обозначает их как SVE (Samsung Vulnerabilities and Exposures). В сентябре к ним добавился патч подразделения Samsung Semiconductor, которое отвечает за чипы Exynos.

Что входит в сентябрьский пакет безопасности 2026 года

Пакет вместе с патчами от Google устраняет в общей сложности 90 уязвимостей, затрагивающих Android, One UI и фирменные компоненты устройств Galaxy. Это самый крупный выпуск за последние месяцы: по сравнению с августовским пакетом число уязвимостей выросло с 56 до 90, а критических – с восьми до двадцати. Впервые в списке затронутых систем указан Android 17.

Уязвимости Android (Google)

  • Критические – 18
  • Высокий уровень – 40
  • Умеренные – нет

Восемнадцать критических уязвимостей (CVE-2026-20499, CVE-2026-28604, CVE-2026-28666, CVE-2026-49918, CVE-2026-49919, CVE-2026-49921, CVE-2026-49926, CVE-2026-49927, CVE-2026-49932, CVE-2026-52993, CVE-2026-55256, CVE-2026-55273, CVE-2026-55277, CVE-2026-58820, CVE-2026-58823, CVE-2026-58846, CVE-2026-58848 и CVE-2026-58941) и 40 уязвимостей высокого уровня устраняют актуальные проблемы безопасности на уровне платформы Android. Одна уязвимость (CVE-2026-20504) была исправлена в предыдущих обновлениях, ещё 40 уязвимостей к устройствам Samsung не применимы.

Уязвимость Samsung Semiconductor

В пакет вошёл патч подразделения Samsung Semiconductor, которое отвечает за чипы Exynos: одна уязвимость высокого уровня (CVE-2026-48173). Проблема в обработчике сообщений NAS – служебного протокола, по которому смартфон договаривается с сетью оператора: некорректная проверка длины поля приводит к повреждению памяти. Затронуты процессоры Exynos от 850 до 2500, чипы для часов W920, W930 и W1000, а также модемы Exynos 5123, 5300, 5400 и 5410. В августе таких исправлений не было.

Уязвимости Samsung (SVE)

Samsung устранила 31 уязвимость SVE, затрагивающую фирменные функции и сервисы One UI. Подробности компания опубликовала для двадцати из них, остальные не раскрываются до завершения распространения обновления.

Критические уязвимости:

  • Декодер DNG в libimagecodec.quram.so – переполнение буфера в куче позволяло удалённому злоумышленнику выполнить произвольный код (SVE-2026-3247 / CVE-2026-21095). Затронуты Android 14, 15, 16 и 17.
  • Декодер JPEG в libimagecodec.quram.so – переполнение буфера в куче позволяло удалённому злоумышленнику выполнить произвольный код (SVE-2026-3282 / CVE-2026-21096). Затронуты Android 14, 15, 16 и 17.

Уязвимости высокого уровня:

  • libmdnie.so – запись за пределами выделенной памяти позволяла локальному злоумышленнику выполнить произвольный код с привилегиями системного сервера (SVE-2026-1849 / CVE-2026-21087). Затронуты Android 15, 16 и 17.
  • wpa_supplicant – некорректная проверка вводимых данных позволяла злоумышленнику в той же сети выполнить запись за пределами выделенной памяти (SVE-2026-3217 / CVE-2026-21094). Затронуты Android 14, 15, 16 и 17.
  • Доверенный апплет KnoxVault – переполнение буфера в куче позволяло привилегированному локальному злоумышленнику выполнить произвольный код (SVE-2026-3314 / CVE-2026-21104). Затронуты Android 15, 16 и 17.

Уязвимости умеренного уровня:

  • Связь с Windows – некорректный контроль доступа позволял локальному злоумышленнику установить соединение с компьютером без участия пользователя (SVE-2026-0168 / CVE-2026-21098). Затронуты Android 14, 15, 16 и 17.
  • Доверенный апплет Keymaster – запись за пределами выделенной памяти позволяла привилегированному локальному злоумышленнику выйти за границы буфера (SVE-2026-0828 / CVE-2026-21085). Затронуты Android 14, 15, 16 и 17.
  • GalaxyDiagnostics – обход каталога позволял злоумышленнику с физическим доступом обращаться к файлам с системными привилегиями (SVE-2026-0885 / CVE-2026-21103). Затронуты Android 14, 15, 16 и 17.
  • SettingsProvider – некорректный контроль доступа позволял локальному злоумышленнику получить доступ к чувствительной информации (SVE-2026-1476 / CVE-2026-21099). Затронуты Android 15, 16 и 17.
  • ProxyHandler – обход авторизации позволял локальному злоумышленнику получить доступ к настройкам прокси (SVE-2026-1660 / CVE-2026-21086). Затронуты Android 14, 15, 16 и 17.
  • libsubextractor.so – некорректная проверка данных при загрузке кадра субтитров позволяла локальному злоумышленнику выполнить запись за пределами выделенной памяти (SVE-2026-1870 / CVE-2026-21088). Затронуты Android 14, 15, 16 и 17.
  • libsubextractor.so – некорректная проверка данных при удалении тега стиля позволяла локальному злоумышленнику выполнить запись за пределами выделенной памяти (SVE-2026-1878 / CVE-2026-21089). Затронуты Android 14, 15, 16 и 17.
  • libsaviextractor.so – запись за пределами выделенной памяти позволяла локальному злоумышленнику выйти за границы буфера (SVE-2026-1989 / CVE-2026-21090). Затронуты Android 14, 15, 16 и 17.
  • libcodec2secevrcdec.so – запись за пределами выделенной памяти позволяла локальному злоумышленнику выйти за границы буфера (SVE-2026-2066 / CVE-2026-21091). Затронуты Android 14, 15, 16 и 17.
  • ImsService – обход каталога позволял удалённому злоумышленнику создавать файлы изображений с привилегиями системного сервера (SVE-2026-2233 / CVE-2026-21092). Затронуты Android 14, 15, 16 и 17.
  • SystemUI – некорректный контроль доступа позволял локальному злоумышленнику запустить произвольную активность (SVE-2026-2314 / CVE-2026-21100). Затронуты Android 14, 15, 16 и 17.
  • Драйвер DualDAR – некорректная проверка вводимых данных позволяла привилегированному локальному злоумышленнику выполнить произвольный код с правами root (SVE-2026-2461 / CVE-2026-21101). Затронуты Android 14, 15, 16 и 17.
  • Доверенный апплет PROCA – переполнение буфера в стеке позволяло привилегированному локальному злоумышленнику выполнить запись за пределами выделенной памяти (SVE-2026-2687 / CVE-2026-21093). Затронуты Android 14, 15, 16 и 17.
  • DualDAR – использование данных после освобождения памяти позволяло привилегированному локальному злоумышленнику выполнить произвольный код с правами root (SVE-2026-3092 / CVE-2026-21102). Затронуты Android 14, 15, 16 и 17.
  • ActivityTaskManagerService – некорректная аутентификация позволяла привилегированному локальному злоумышленнику запустить произвольную активность (SVE-2026-3462 / CVE-2026-21097). Затронуты Android 14, 15, 16 и 17.

Примечание. Часть SVE-уязвимостей не раскрывается Samsung до завершения распространения обновления.

Когда выйдет обновление безопасности?

Обновление распространяется поэтапно. Бюллетень опубликован 8 сентября, распространение сентябрьского патча на смартфоны и планшеты ещё не началось – оно ожидается в ближайшие дни, традиционно начиная с флагманов в Южной Корее. В настоящее время Samsung завершает доставку патчей за август 2026 года. Проверить наличие обновления безопасности можно в меню: Настройки -> Обновление ПО -> Загрузка и установка.

Меню «Обновление ПО» в настройках смартфона Samsung Galaxy с пунктом «Загрузка и установка»

Какие устройства уже получили обновление безопасности за сентябрь 2026 года

Примечание: список устройств будет обновляться по мере выхода обновления безопасности для новых моделей Samsung Galaxy.

Загрузка таблицы обновлений Samsung Galaxy…

Обновление распространяется поэтапно. Если сентябрьский патч безопасности пока недоступен для вашего устройства в России, он может появиться в течение ближайших дней или недель.

Примечания к выпуску

Безопасность
Усовершенствованная система безопасности обеспечивает защиту устройства.

Состав изменений может различаться в зависимости от модели устройства, страны или оператора связи.

Поддерживаемые устройства Samsung

Ежемесячные обновления безопасности получают:

  • Флагманские модели серий Galaxy S23 – S26 (включая версии FE)
  • Складные смартфоны Galaxy Z Fold 8, Z Fold 8 Ultra и Z Flip 8, а также Galaxy Z Fold4 – Fold7 и Z Flip4 – Flip7
  • Новые модели, включая Galaxy Z TriFold и специальные версии Fold
  • Корпоративные устройства: Galaxy A54 – A57, Tab Active5 Pro, XCover6/7
Ежемесячные обновления в первую очередь получают флагманские и корпоративные устройства Samsung.

Список моделей с ежемесячными обновлениями безопасности может изменяться по мере окончания стандартного срока поддержки. В некоторых регионах и у отдельных операторов связи часть устройств может получать обновления реже – раз в квартал.

Квартальные обновления получают:

  • Более ранние флагманы: Galaxy S21 FE, S22 и складные модели Z Fold3 / Flip3
  • Смартфоны среднего сегмента серий Galaxy A, M и F
  • Планшеты Galaxy Tab S и Galaxy Tab A
  • Корпоративные устройства предыдущих поколений
Примечание. Квартальные патчи безопасности Samsung обычно выпускаются раз в три месяца – ориентировочно в январе, апреле, июле и октябре. Точные сроки распространения зависят от модели устройства, региона и оператора связи.

Сентябрьское обновление безопасности Samsung усиливает защиту устройств Galaxy.

Пользователям рекомендуется установить обновление как можно скорее после его появления на устройстве.

Подробности доступны в официальном бюллетене безопасности Samsung.

Автор:
Комментарии и отзывы

Нашли ошибку?

Новое на сайте