Новости · Безопасность файлов

В JPEG и DNG-декодерах Samsung Galaxy нашли zero-click RCE — вредоносное фото запускает код без нажатий

8–9 сентября 2026 года стало известно о двух критических уязвимостях в библиотеке обработки изображений, установленной на каждом смартфоне Samsung Galaxy: CVE-2026-21095 в DNG-декодере и CVE-2026-21096 в JPEG-декодере. Оба — это heap-based buffer overflow в компоненте libimagecodec.quram.so, позволяющие удалённому атакующему выполнять произвольный код без каких-либо действий со стороны пользователя. Патч закрыт в сентябрьском обновлении SMR Sep-2026 Release 1.

Коротко: CVE-2026-21095 (DNG) и CVE-2026-21096 (JPEG) — критические heap overflow в библиотеке libimagecodec.quram.so на всех Galaxy с Android 14–17. Zero-click: открытие вредоносного файла изображения через мессенджер или галерею достаточно для RCE. Уязвимости нашли Google Project Zero. Та же библиотека использовалась для доставки Landfall spyware в 2025 году. Обновление: Settings → Software update → SMR Sep-2026 Release 1.

11 сентября 2026 Редакция LoadFile Чтение 7 мин
Треснувший экран смартфона с иконками JPEG и DNG файлов и красным предупреждением — уязвимость в декодере изображений Samsung
Содержание
  1. Что случилось: два CVE в одной библиотеке
  2. Как работает zero-click атака через JPEG и DNG
  3. Что такое libimagecodec.quram.so и почему это важно
  4. Связь с Landfall spyware 2025 года
  5. Патч SMR Sep-2026 и как обновиться
  6. Как защититься до получения обновления
  7. Источники

Что случилось: два CVE в одной библиотеке

8–9 сентября 2026 года исследователи Google Project Zero раскрыли детали двух уязвимостей в программном компоненте Samsung, отвечающем за декодирование изображений:

  • CVE-2026-21095 — heap-based buffer overflow в декодере формата DNG (Digital Negative, raw-формат изображений, используемый в профессиональной фотографии и рядом камерных модулей смартфонов).
  • CVE-2026-21096 — heap-based buffer overflow в декодере формата JPEG (наиболее распространённый формат растровых фотографий).

Оба дефекта относятся к типу «heap-based buffer overflow»: при обработке специально сформированного файла изображения программа записывает данные за пределами выделенной области памяти. Это позволяет атакующему взять под контроль выполнение кода на устройстве жертвы. Samsung описывает каждую из уязвимостей как дающую удалённым атакующим возможность «выполнять произвольный код».

Затронутые платформы: Android 14, 15, 16 и 17 на смартфонах Samsung Galaxy. Это фактически весь действующий парк поддерживаемых устройств линейки.

Оба CVE в одном компоненте

Два независимых формата файлов — JPEG и DNG — уязвимы в одном и том же бинарном файле libimagecodec.quram.so. Это значит, что один патч закрывает оба вектора атаки, но одновременно подчёркивает системную проблему: если одна библиотека декодирует несколько форматов, уязвимость в любом из них компрометирует всё устройство.

Как работает zero-click атака через JPEG и DNG

Термин zero-click означает, что для эксплуатации уязвимости пользователю не нужно ни на что нажимать, не нужно открывать файл вручную и не нужно разрешать какие-либо действия. Достаточно того, что устройство обрабатывает изображение — автоматически.

На практике это происходит в нескольких сценариях:

  • Мессенджеры. WhatsApp, Telegram, Messages и другие приложения автоматически загружают и декодируют миниатюры входящих изображений для предпросмотра. Библиотека libimagecodec.quram.so вызывается при этом процессе — ещё до того, как пользователь открыл переписку.
  • Галерея и медиасканер. Приложение Галерея и системный медиасканер Android индексируют все новые изображения на устройстве, создавая миниатюры. Вредоносный файл, сохранённый в любую папку (Downloads, Camera), будет декодирован автоматически.
  • Предпросмотр в файловом менеджере. Большинство файловых менеджеров показывают миниатюры изображений при просмотре папок — тот же вызов декодера.

Для атаки достаточно, чтобы жертва получила вредоносный JPEG или DNG-файл в любом из этих каналов. Открывать его не нужно.

Что такое libimagecodec.quram.so и почему это важно

Компонент libimagecodec.quram.so — это разделяемая библиотека от компании Quram, которую Samsung интегрировала в прошивку Galaxy для ускоренного декодирования изображений. В отличие от стандартных системных библиотек Android (libjpeg, libheif), libimagecodec.quram.so является проприетарным компонентом, специфичным для устройств Samsung.

Именно это делает ситуацию особенно значимой: уязвимость распространяется не через стандартный Android-компонент (который патчится Google через ежемесячное обновление безопасности), а через специфичный для производителя код — и закрывается только в обновлениях от Samsung.

Форматы JPEG и DNG — одни из наиболее распространённых в мобильной фотографии. Если вы хотите узнать, чем открыть DNG-файл без специализированного ПО, возможности зависят от вашей операционной системы: Windows 10/11 поддерживает DNG «из коробки» через встроенный обработчик raw-файлов, а для форматов вроде HEIC потребуется кодек или конвертер. Аналогично, расширения файлов изображений могут скрывать опасный контент — проверка по магическим байтам надёжнее, чем по расширению.

Связь с Landfall spyware 2025 года

По данным Notebookcheck, та же библиотека libimagecodec.quram.so использовалась в 2025 году злоумышленниками для доставки шпионского программного обеспечения Landfall. Тогда вредоносные DNG-файлы распространялись через WhatsApp — пользователи получали «фотографию», после чего spyware устанавливался в фоновом режиме.

Это означает, что вектор атаки через libimagecodec.quram.so был известен злоумышленникам как минимум с 2025 года — и, судя по сентябрьскому патчу, в библиотеке обнаружились новые уязвимости аналогичного класса в тех же декодерах.

Что такое Landfall

Landfall — шпионское ПО, обнаруженное в 2025 году. Распространялось через вредоносные DNG-файлы в мессенджерах. После установки собирало переписку, геолокацию и данные микрофона с Samsung Galaxy-устройств. Инцидент впервые показал практическую эксплуатацию libimagecodec.quram.so «в дикой природе».

Патч SMR Sep-2026 и как обновиться

Samsung выпустила патч в составе обновления безопасности SMR Sep-2026 Release 1 (September Monthly Release 2026). По данным официального бюллетеня Samsung, пакет закрывает суммарно 90 уязвимостей, обнаруженных командами Google и Samsung.

Для большинства Galaxy-устройств обновление уже доступно. Чтобы установить его:

  1. Откройте НастройкиОбновление ПО.
  2. Нажмите Загрузить и установить.
  3. Убедитесь, что после обновления уровень патча безопасности показывает 2026-09-01 или позднее.

Проверить текущий уровень патча: НастройкиО телефонеСведения о программном обеспечении → строка «Уровень патча безопасности Android».

Как защититься до получения обновления

Если обновление для вашей модели ещё не вышло, несколько мер снизят риск:

  • Отключите автоматическую загрузку медиа в мессенджерах. В WhatsApp: Настройки → Чаты → Автозагрузка медиа → снять галочки для изображений в мобильной сети и Wi-Fi. В Telegram: Настройки → Данные и память → Автозагрузка медиа.
  • Не принимайте изображения от незнакомых контактов. Особенно в мессенджерах, которые не входят в круг доверенных.
  • Избегайте скачивания файлов с изображениями из неизвестных источников — даже если файл выглядит как обычный JPEG.
  • Проверяйте расширения и тип файла перед сохранением: воспользуйтесь инструментом определения формата файла — он идентифицирует реальный формат по сигнатуре, а не по расширению.

Для понимания, как злоумышленники маскируют вредоносный контент в файлах изображений, полезно изучить технику PNG-стеганографии, применяемую в современных атаках.

Источники

Читайте также