Notebookcheck Logo

Samsung Internet: su parche de seguridad mensual nunca llega a la aplicación

Un Samsung Galaxy S25 Ultra colocado en posición vertical sobre una mesa, con una página web abierta visible en la pantalla
ⓘ Notebookcheck
El navegador propio de Samsung viene preinstalado en los dispositivos Galaxy. Samsung no hace público qué versión de Chromium se utiliza en Android.
Samsung lanza un parche de seguridad cada mes. No actualiza el navegador preinstalado, que, en su lugar, recibe sus actualizaciones a través de Play Store y Galaxy Store. Y Samsung lleva más de dos años sin publicar en qué versión de Chromium se basa dicho navegador para Android. Lo que los investigadores descubrieron en un Galaxy S25 y cómo comprobar qué versión se está ejecutando en su teléfono.

Una vez al mes, la misma notificación. Actualización de software disponible, unos cientos de megabytes, reinicio. Después, el menú muestra una fecha actualizada junto al parche de seguridad, y el asunto parece zanjado.

Para la mayor parte del sistema, eso es cierto. En julio, la actualización de Samsung llegó primero a los modelos más recientes.

Uno de los componentes más importantes del dispositivo nunca recibe ese parche. El navegador preinstalado obtiene sus actualizaciones de otra fuente, a través de Play Store y Galaxy Store. Son dos vías distintas, y solo se le informa de una de ellas.

Desde fuera no es posible determinar la antigüedad actual del núcleo de ese navegador. No porque a nadie le importe, sino porque Samsung no ha publicado información al respecto para Android desde hace más de dos años.

Comparación de las notas de la versión de Samsung: a la izquierda, Android, con una última entrada de 2024; a la derecha, Windows, con una entrada de agosto de 2026.
ⓘ Notebookcheck
Samsung mantiene actualizada la lista de cambios de la versión de Windows. En el caso de Android, finaliza en mayo de 2024.

La importancia de esa cifra queda clara en cuanto se analiza el funcionamiento interno de dicho navegador.

El navegador de Samsung no se ha desarrollado desde cero. Se basa en Chromium, la base de código abierto sobre la que también se han desarrollado Google Chrome, Edge y Opera. Una de sus partes se denomina V8 y se encarga de ejecutar JavaScript, el código de programación que casi todas las páginas web incorporan. Por lo tanto, las vulnerabilidades en V8 resultan especialmente problemáticas: basta con abrir una página preparada.

Dichas vulnerabilidades se detectan y se corrigen, y una vez corregidas se documentan públicamente, incluida su descripción. Cualquier persona que desee atacar un dispositivo que no cuente con la corrección no tiene que descubrir nada nuevo. Solo tiene que informarse. El sector denomina a esto un «N-day», en contraposición a un «zero-day», del que aún nadie tiene conocimiento.

La empresa de seguridad OtterSec, junto con el grupo Crusaders of Rust, demostró cómo funciona esto en la práctica el 1 de abril de 2026. Para lograrlo, los investigadores tuvieron que hacer precisamente lo que un usuario normal no puede hacer. Extraer la aplicación del navegador de un Galaxy S25 y buscar el número de versión en los archivos del programa. Lo que encontraron fue V8 13.6, que en ese momento ya tenía medio año de antigüedad.

A continuación, diseñaron un ataque a partir de una vulnerabilidad que Google ya había corregido hacía tiempo en Chrome. Al final, lograron ejecutar su propio código máquina dentro del navegador y ejecutar código ajeno en nombre de sitios web arbitrarios. De ese modo, una página preparada podría haber accedido al contenido de otras páginas abiertas, como, por ejemplo, un buzón de correo o una cuenta en una tienda en línea.

Ese último paso solo funcionó porque Android aísla el navegador de forma menos rigurosa que un ordenador. En un PC, prácticamente cada sitio web dispone de su propio proceso. En Android, solo lo hacen las páginas con inicio de sesión y algunas otras especialmente marcadas. El resto comparte uno.

La investigación en seguridad tiene un término específico para referirse a este intervalo: «patch gap», es decir, el lapso que transcurre entre el momento en que se corrige una vulnerabilidad en la fase inicial del proyecto Chromium y el momento en que la corrección llega al usuario. Mientras dura ese lapso, un conjunto de instrucciones queda expuesto, mientras el dispositivo sigue siendo vulnerable. Con el propio Chrome, ese intervalo se reduce a unos días, ya que Google compila y distribuye el mismo código. En el caso de un navegador que mantiene otro proveedor y que se distribuye a través de un canal diferente, todo depende de la rapidez con la que ese proveedor se adapte.

Esta brecha en concreto ya se ha subsanado. Lo que sigue abierto es todo lo que vino después.

En este artículo hemos intentado responder a la pregunta por nuestra cuenta: ¿qué versión base de Chromium incluye Samsung actualmente en un Galaxy?

No hay una respuesta clara. Los identificadores de navegador recopilados públicamente —las cadenas de caracteres que utilizan los dispositivos para identificarse en línea— se contradicen entre sí para una misma versión de la aplicación. Algunos indican una base de diciembre de 2025, otros una mucho más reciente. Recopilaciones como estas también contienen entradas falsificadas y generadas automáticamente, por lo que no constituyen una prueba.

Esto nos lleva al fabricante, y en el caso de Android, este no se pronuncia al respecto. Las notas de cambios sugieren que Samsung sí incorpora correcciones en su propia versión; suele aparecer una línea sobre vulnerabilidades de seguridad subsanadas. Sin embargo, no especifica cuáles.

No se trata de un detalle sin importancia. El 8 de junio de 2026, Google corrigió un fallo en V8, calificado como de alta gravedad, y señaló que ya circulaba un exploit para aprovecharlo. No se ha documentado públicamente si dicha corrección se incorporó al navegador de Samsung ni cuándo lo hizo.

En el caso de la versión para Windows del mismo navegador, responder a esta pregunta llevaría dos minutos. Samsung lo publica en su propia página.

En términos prácticos, esto no significa que todos los Galaxy estén expuestos. Significa que nadie ajeno a Samsung puede comprobar si lo están. Para un programa que abre contenido externo de Internet a diario y viene preinstalado en varios cientos de millones de dispositivos, esa diferencia es mayor de lo que parece.

Comparación de las dos vías de actualización en un Galaxy: a la izquierda, el parche de seguridad mensual; a la derecha, la actualización del navegador a través de la tienda.
ⓘ Notebookcheck
El parche mensual y la actualización del navegador se distribuyen a través de canales distintos. Solo se anuncia uno de ellos.

Comprobar qué versión se ejecuta en su propio dispositivo le llevará medio minuto. En la pantalla de inicio o en el cajón de aplicaciones, mantenga pulsado el icono del navegador y, a continuación, pulse normalmente sobre una pequeña «i». La información de la aplicación muestra el número de versión. La ficha de la Play Store muestra el mismo valor.

La Play Store o la Galaxy Store también indican si hay una actualización pendiente. Si aparece un botón para actualizar, es que ha habido algún cambio.

Lo que ese número revela sobre la base de Chromium subyacente sigue siendo una incógnita. Ese es precisamente el quid de la cuestión.

Quien considere que esto es demasiado impreciso, puede instalar un segundo navegador. Chrome y Firefox proceden directamente de sus fabricantes, indican su número de versión en el menú y renuevan sus fundamentos independientemente del calendario de Samsung. Se pueden configurar como predeterminados en los ajustes de Android, en la sección de aplicaciones predeterminadas.

Cualquiera que desee seguir utilizando el navegador de Samsung —y hay buenas razones para ello, entre ellas el bloqueador de anuncios integrado y la integración con Samsung Pass— debería, como mínimo, mantener activadas las actualizaciones automáticas en la tienda. De este modo, cada nueva versión que lance Samsung se instalará sin necesidad de realizar ninguna acción. En este punto, no hay más control posible.

El parche mensual sigue siendo importante. Cierra las brechas del sistema a las que ninguna actualización del navegador puede llegar. Simplemente no es responsable de todo lo que se conecta a Internet en el dispositivo.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 08 > Samsung Internet: su parche de seguridad mensual nunca llega a la aplicación
Steffen Zahn, 2026-08-19 (Update: 2026-08-19)