Notebookcheck Logo

Samsung Galaxy: una imagen diseñada puede ejecutar código sin necesidad de pulsar ni una sola vez

Dos smartphones Samsung Galaxy en los que se muestra una pantalla de actualización de software
ⓘ Andrey Matveev / Pexels
Dos teléfonos Galaxy están instalando una actualización de software. El paquete de septiembre, SMR Sep-2026 Release 1, corrige dos fallos críticos en el decodificador de imágenes de Samsung.
La actualización de septiembre de Samsung corrige dos fallos críticos en el decodificador de imágenes que utilizan todos los teléfonos Galaxy. Google Project Zero informó de ambos. En 2025, los atacantes se valieron de esa misma biblioteca para distribuir el software espía Landfall.

Samsung lanzó su paquete de seguridad de septiembre el 8 de septiembre. Denominado «SMR Sep-2026 Release 1», incluye 90 correcciones, y Samsung califica dos de ellas como críticas. Ambas se encuentran en el mismo componente: el código que descodifica imágenes en los teléfonos Galaxy.

Las dos entradas son SVE-2026-3247 y SVE-2026-3282, registradas públicamente como CVE-2026-21095 y CVE-2026-21096. La primera afecta al decodificador DNG, y la segunda, al decodificador JPEG. Ambas se encuentran en libimagecodec.quram.so, la biblioteca que utiliza Samsung para procesar imágenes. DNG es un formato de fotografía sin procesar que generan muchas cámaras y teléfonos. Samsung describe cada una de ellas como un desbordamiento de búfer basado en el montón que «permite a atacantes remotos ejecutar código arbitrario». Se ven afectados Android 14, 15, 16 y 17.

Por qué esto es más que una simple línea de parches de rutina

El registro CVE, que la propia Samsung ha presentado, tiene una puntuación CVSS de 9,2 sobre 10. El vector es más importante que la cifra. Incluye UI:N, lo que significa que el ataque no requiere ninguna acción por parte del usuario. No es necesario pulsar sobre ningún archivo ni dar ninguna confirmación. El dispositivo solo tiene que procesar una imagen malformada. Este mismo vector también incluye AT:P, por lo que deben cumplirse condiciones adicionales para que el ataque tenga éxito.

Brendon Tiszka y Mateusz Jurczyk, de Google Project Zero, descubrieron ambas vulnerabilidades, y Samsung les da las gracias en la sección de agradecimientos de su boletín. Ambas entradas están marcadas como «Divulgadas de forma privada», por lo que no hay informes de ataques. La corrección en sí es mínima. Samsung se limita a indicar que añade una validación adecuada de las entradas.

Los atacantes se aprovecharon de la misma biblioteca en 2025

No es la primera vez que esa parte del sistema ha causado problemas. En 2025, los atacantes utilizaron libimagecodec.quram.so para distribuir un programa espía comercial denominado Landfall. Los investigadores de la Unidad 42 de Palo Alto Networks documentaron cómo unos archivos DNG malformados enviados a través de WhatsApp comprometían los teléfonos sin que la víctima tuviera que hacer clic en nada. Samsung corrigió esa vulnerabilidad, CVE-2025-21042, en abril de 2025, y la agencia de ciberseguridad estadounidense CISA la añadió a su catálogo de vulnerabilidades explotadas conocidas en noviembre. Se sabe que los objetivos se encontraban en Irak, Irán, Turquía y Marruecos.

Las vulnerabilidades que Samsung acaba de corregir son fallos distintos. Afectan al mismo componente y al mismo formato de archivo, lo que demuestra que el decodificador sigue siendo una superficie de ataque.

Cómo comprobar su nivel de parches

Abra «Ajustes», luego «Actualización de software», a continuación «Información del software» y compruebe el nivel de parche de seguridad de Android. Si la fecha es de septiembre de 2026, su teléfono ya cuenta con el paquete. Si indica agosto o una fecha anterior, pulse «Descargar e instalar».

Samsung envía estos paquetes primero a sus modelos insignia actuales, y los dispositivos más antiguos los reciben en las semanas posteriores. Este patrón ya se observó con la actualización de julio. También hemos analizado Samsung Internet para determinar a qué partes del sistema no llega nunca el parche mensual.

De las 90 correcciones, 58 proceden del boletín de Android de Google, 18 de ellas críticas y 40 clasificadas como de alto riesgo. Otra corrección procede de Samsung Semiconductor, y las 31 restantes, de Samsung Mobile. Nuestro informe sobre el boletín de junio explica cómo se elabora el paquete mensual de Android y por qué las vulnerabilidades concretas siguen tardando mucho tiempo en llegar a los teléfonos.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 09 > Samsung Galaxy: una imagen diseñada puede ejecutar código sin necesidad de pulsar ni una sola vez
Steffen Zahn, 2026-09- 9 (Update: 2026-09- 9)