Samsung Galaxy: una imagen diseñada puede ejecutar código sin necesidad de pulsar ni una sola vez

Samsung lanzó su paquete de seguridad de septiembre el 8 de septiembre. Denominado «SMR Sep-2026 Release 1», incluye 90 correcciones, y Samsung califica dos de ellas como críticas. Ambas se encuentran en el mismo componente: el código que descodifica imágenes en los teléfonos Galaxy.
Las dos entradas son SVE-2026-3247 y SVE-2026-3282, registradas públicamente como CVE-2026-21095 y CVE-2026-21096. La primera afecta al decodificador DNG, y la segunda, al decodificador JPEG. Ambas se encuentran en libimagecodec.quram.so, la biblioteca que utiliza Samsung para procesar imágenes. DNG es un formato de fotografía sin procesar que generan muchas cámaras y teléfonos. Samsung describe cada una de ellas como un desbordamiento de búfer basado en el montón que «permite a atacantes remotos ejecutar código arbitrario». Se ven afectados Android 14, 15, 16 y 17.
Por qué esto es más que una simple línea de parches de rutina
El registro CVE, que la propia Samsung ha presentado, tiene una puntuación CVSS de 9,2 sobre 10. El vector es más importante que la cifra. Incluye UI:N, lo que significa que el ataque no requiere ninguna acción por parte del usuario. No es necesario pulsar sobre ningún archivo ni dar ninguna confirmación. El dispositivo solo tiene que procesar una imagen malformada. Este mismo vector también incluye AT:P, por lo que deben cumplirse condiciones adicionales para que el ataque tenga éxito.
Brendon Tiszka y Mateusz Jurczyk, de Google Project Zero, descubrieron ambas vulnerabilidades, y Samsung les da las gracias en la sección de agradecimientos de su boletín. Ambas entradas están marcadas como «Divulgadas de forma privada», por lo que no hay informes de ataques. La corrección en sí es mínima. Samsung se limita a indicar que añade una validación adecuada de las entradas.
Los atacantes se aprovecharon de la misma biblioteca en 2025
No es la primera vez que esa parte del sistema ha causado problemas. En 2025, los atacantes utilizaron libimagecodec.quram.so para distribuir un programa espía comercial denominado Landfall. Los investigadores de la Unidad 42 de Palo Alto Networks documentaron cómo unos archivos DNG malformados enviados a través de WhatsApp comprometían los teléfonos sin que la víctima tuviera que hacer clic en nada. Samsung corrigió esa vulnerabilidad, CVE-2025-21042, en abril de 2025, y la agencia de ciberseguridad estadounidense CISA la añadió a su catálogo de vulnerabilidades explotadas conocidas en noviembre. Se sabe que los objetivos se encontraban en Irak, Irán, Turquía y Marruecos.
Las vulnerabilidades que Samsung acaba de corregir son fallos distintos. Afectan al mismo componente y al mismo formato de archivo, lo que demuestra que el decodificador sigue siendo una superficie de ataque.
Cómo comprobar su nivel de parches
Abra «Ajustes», luego «Actualización de software», a continuación «Información del software» y compruebe el nivel de parche de seguridad de Android. Si la fecha es de septiembre de 2026, su teléfono ya cuenta con el paquete. Si indica agosto o una fecha anterior, pulse «Descargar e instalar».
Samsung envía estos paquetes primero a sus modelos insignia actuales, y los dispositivos más antiguos los reciben en las semanas posteriores. Este patrón ya se observó con la actualización de julio. También hemos analizado Samsung Internet para determinar a qué partes del sistema no llega nunca el parche mensual.
De las 90 correcciones, 58 proceden del boletín de Android de Google, 18 de ellas críticas y 40 clasificadas como de alto riesgo. Otra corrección procede de Samsung Semiconductor, y las 31 restantes, de Samsung Mobile. Nuestro informe sobre el boletín de junio explica cómo se elabora el paquete mensual de Android y por qué las vulnerabilidades concretas siguen tardando mucho tiempo en llegar a los teléfonos.
Fuente(s)
Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck






