Новости
CVE-2026-27280: уязвимость в DNG-файлах позволяет выполнять код
Предыдущая уязвимость в обработке DNG-файлов — как злоумышленники атаковали через raw-формат изображений.
8–9 сентября 2026 года стало известно о двух критических уязвимостях в библиотеке обработки изображений, установленной на каждом смартфоне Samsung Galaxy: CVE-2026-21095 в DNG-декодере и CVE-2026-21096 в JPEG-декодере. Оба — это heap-based buffer overflow в компоненте libimagecodec.quram.so, позволяющие удалённому атакующему выполнять произвольный код без каких-либо действий со стороны пользователя. Патч закрыт в сентябрьском обновлении SMR Sep-2026 Release 1.
Коротко: CVE-2026-21095 (DNG) и CVE-2026-21096 (JPEG) — критические heap overflow в библиотеке libimagecodec.quram.so на всех Galaxy с Android 14–17. Zero-click: открытие вредоносного файла изображения через мессенджер или галерею достаточно для RCE. Уязвимости нашли Google Project Zero. Та же библиотека использовалась для доставки Landfall spyware в 2025 году. Обновление: Settings → Software update → SMR Sep-2026 Release 1.

8–9 сентября 2026 года исследователи Google Project Zero раскрыли детали двух уязвимостей в программном компоненте Samsung, отвечающем за декодирование изображений:
Оба дефекта относятся к типу «heap-based buffer overflow»: при обработке специально сформированного файла изображения программа записывает данные за пределами выделенной области памяти. Это позволяет атакующему взять под контроль выполнение кода на устройстве жертвы. Samsung описывает каждую из уязвимостей как дающую удалённым атакующим возможность «выполнять произвольный код».
Затронутые платформы: Android 14, 15, 16 и 17 на смартфонах Samsung Galaxy. Это фактически весь действующий парк поддерживаемых устройств линейки.
Два независимых формата файлов — JPEG и DNG — уязвимы в одном и том же бинарном файле libimagecodec.quram.so. Это значит, что один патч закрывает оба вектора атаки, но одновременно подчёркивает системную проблему: если одна библиотека декодирует несколько форматов, уязвимость в любом из них компрометирует всё устройство.
Термин zero-click означает, что для эксплуатации уязвимости пользователю не нужно ни на что нажимать, не нужно открывать файл вручную и не нужно разрешать какие-либо действия. Достаточно того, что устройство обрабатывает изображение — автоматически.
На практике это происходит в нескольких сценариях:
libimagecodec.quram.so вызывается при этом процессе — ещё до того, как пользователь открыл переписку.Для атаки достаточно, чтобы жертва получила вредоносный JPEG или DNG-файл в любом из этих каналов. Открывать его не нужно.
Компонент libimagecodec.quram.so — это разделяемая библиотека от компании Quram, которую Samsung интегрировала в прошивку Galaxy для ускоренного декодирования изображений. В отличие от стандартных системных библиотек Android (libjpeg, libheif), libimagecodec.quram.so является проприетарным компонентом, специфичным для устройств Samsung.
Именно это делает ситуацию особенно значимой: уязвимость распространяется не через стандартный Android-компонент (который патчится Google через ежемесячное обновление безопасности), а через специфичный для производителя код — и закрывается только в обновлениях от Samsung.
Форматы JPEG и DNG — одни из наиболее распространённых в мобильной фотографии. Если вы хотите узнать, чем открыть DNG-файл без специализированного ПО, возможности зависят от вашей операционной системы: Windows 10/11 поддерживает DNG «из коробки» через встроенный обработчик raw-файлов, а для форматов вроде HEIC потребуется кодек или конвертер. Аналогично, расширения файлов изображений могут скрывать опасный контент — проверка по магическим байтам надёжнее, чем по расширению.
По данным Notebookcheck, та же библиотека libimagecodec.quram.so использовалась в 2025 году злоумышленниками для доставки шпионского программного обеспечения Landfall. Тогда вредоносные DNG-файлы распространялись через WhatsApp — пользователи получали «фотографию», после чего spyware устанавливался в фоновом режиме.
Это означает, что вектор атаки через libimagecodec.quram.so был известен злоумышленникам как минимум с 2025 года — и, судя по сентябрьскому патчу, в библиотеке обнаружились новые уязвимости аналогичного класса в тех же декодерах.
Landfall — шпионское ПО, обнаруженное в 2025 году. Распространялось через вредоносные DNG-файлы в мессенджерах. После установки собирало переписку, геолокацию и данные микрофона с Samsung Galaxy-устройств. Инцидент впервые показал практическую эксплуатацию libimagecodec.quram.so «в дикой природе».
Samsung выпустила патч в составе обновления безопасности SMR Sep-2026 Release 1 (September Monthly Release 2026). По данным официального бюллетеня Samsung, пакет закрывает суммарно 90 уязвимостей, обнаруженных командами Google и Samsung.
Для большинства Galaxy-устройств обновление уже доступно. Чтобы установить его:
Проверить текущий уровень патча: Настройки → О телефоне → Сведения о программном обеспечении → строка «Уровень патча безопасности Android».
Если обновление для вашей модели ещё не вышло, несколько мер снизят риск:
Для понимания, как злоумышленники маскируют вредоносный контент в файлах изображений, полезно изучить технику PNG-стеганографии, применяемую в современных атаках.