A Samsung szeptemberi biztonsági frissítése két, a Galaxy készülékek képdekódolását érintő kritikus hibát javít. A Google Project Zero két kutatója által jelzett sebezhetőségek révén egy hibásan formázott kép feldolgozása tetszőleges kód futtatásához vezethet a felhasználó beavatkozása nélkül.
- A javítás az SVE-2026-3247 (CVE-2026-21095) és az SVE-2026-3282 (CVE-2026-21096) azonosítójú, heap-alapú puffertúlcsordulási sebezhetőségeket szünteti meg.
- A hibák a libimagecodec.quram.so könyvtárban találhatók, és a DNG, valamint JPEG formátumú képek feldolgozását érintik.
- A 9,2-es CVSS-pontszámú sérülékenységeknél nincs szükség felhasználói közreműködésre: elég egy hibásan formázott kép feldolgozása, bár a sikeres támadáshoz további feltételeknek is teljesülniük kell. A hibákat zárt körben jelentették, ismert támadásról nincs beszámoló.
- Az Android 14-et, 15-öt, 16-ot vagy 17-et futtató készülékek érintettek; a szeptemberi csomag először a jelenlegi zászlóshajó modellekre érkezik, majd a régebbiekre is. A frissítési szint a Beállítások, Szoftverfrissítés, majd Szoftverinformációk menüben ellenőrizhető.
- A szóban forgó komponens korábban, 2025-ben is célpont volt, amikor a Landfall kémprogram terjesztésére használták ki a DNG-dekóder hibáit.
- A havi csomag 90 javítást tartalmaz: 58 a Google Android-biztonsági közleményéből érkezik – 18 kritikus és 40 magas kockázatú –, egyet a Samsung Semiconductor, 31-et pedig a Samsung Mobile adott ki.



