{"id":299942,"date":"2026-09-09T22:05:12","date_gmt":"2026-09-09T22:05:12","guid":{"rendered":"https:\/\/www.europesays.com\/ch-fr\/299942\/"},"modified":"2026-09-09T22:05:12","modified_gmt":"2026-09-09T22:05:12","slug":"samsung-galaxy-une-image-personnalisee-peut-executer-du-code-sans-le-moindre-geste","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-fr\/299942\/","title":{"rendered":"Samsung Galaxy : une image personnalis\u00e9e peut ex\u00e9cuter du code sans le moindre geste"},"content":{"rendered":"<p class=\"bodytext\">Samsung a publi\u00e9 son correctif de s\u00e9curit\u00e9 de septembre le 8 septembre. Intitul\u00e9 \u00ab SMR Sep-2026 Release 1 \u00bb, il comprend 90 correctifs, dont deux sont jug\u00e9s critiques par Samsung. Ces deux correctifs concernent le m\u00eame composant, \u00e0 savoir le code charg\u00e9 de d\u00e9coder les images sur les t\u00e9l\u00e9phones Galaxy.&#13;<\/p>\n<p class=\"bodytext\">Il s\u2019agit des entr\u00e9es SVE-2026-3247 et SVE-2026-3282, r\u00e9f\u00e9renc\u00e9es publiquement sous les identifiants CVE-2026-21095 et CVE-2026-21096. La premi\u00e8re concerne le d\u00e9codeur DNG, la seconde le d\u00e9codeur JPEG. Toutes deux se trouvent dans libimagecodec.quram.so, la biblioth\u00e8que utilis\u00e9e par Samsung pour traiter les images. Le format DNG est un format photo brut g\u00e9n\u00e9r\u00e9 par de nombreux appareils photo et t\u00e9l\u00e9phones. Samsung d\u00e9crit chacune de ces vuln\u00e9rabilit\u00e9s comme un d\u00e9bordement de tampon bas\u00e9 sur le tas qui \u00ab permet \u00e0 des attaquants distants d\u2019ex\u00e9cuter du code arbitraire \u00bb. Les versions Android 14, 15, 16 et 17 sont concern\u00e9es.&#13;<\/p>\n<p>Pourquoi il ne s\u2019agit pas simplement d\u2019une s\u00e9rie de correctifs de routine<\/p>\n<p class=\"bodytext\">La fiche CVE, d\u00e9pos\u00e9e par Samsung lui-m\u00eame, affiche un score CVSS de 9,2 sur 10. Le vecteur d\u2019attaque est plus important que le chiffre. Il inclut UI:N, ce qui signifie qu\u2019une attaque ne n\u00e9cessite aucune action de la part de l\u2019utilisateur. Pas besoin d\u2019appuyer sur un fichier, ni de confirmation. Il suffit que l\u2019appareil traite une image mal form\u00e9e. Ce m\u00eame vecteur inclut \u00e9galement AT:P, ce qui signifie que des conditions suppl\u00e9mentaires doivent \u00eatre remplies pour qu\u2019une attaque aboutisse.&#13;<\/p>\n<p class=\"bodytext\">Brendon Tiszka et Mateusz Jurczyk, du Project Zero de Google, ont d\u00e9couvert ces deux failles, et Samsung leur rend hommage dans la section \u00ab Remerciements \u00bb de son bulletin. Les deux entr\u00e9es sont marqu\u00e9es \u00ab Divulgu\u00e9es en priv\u00e9 \u00bb, il n&rsquo;y a donc aucun rapport faisant \u00e9tat d&rsquo;attaques. Le correctif en lui-m\u00eame est mineur. Samsung indique simplement qu&rsquo;il ajoute une validation appropri\u00e9e des entr\u00e9es.&#13;<\/p>\n<p>Des pirates avaient d\u00e9j\u00e0 exploit\u00e9 cette m\u00eame biblioth\u00e8que en 2025<\/p>\n<p class=\"bodytext\">Ce n\u2019est pas la premi\u00e8re fois que cette partie du syst\u00e8me pose probl\u00e8me. En 2025, des pirates ont utilis\u00e9 libimagecodec.quram.so pour diffuser un logiciel espion commercial appel\u00e9 Landfall. Des chercheurs de l\u2019Unit\u00e9 42 de Palo Alto Networks ont document\u00e9 comment des fichiers DNG malveillants envoy\u00e9s via WhatsApp compromettaient les t\u00e9l\u00e9phones sans que la victime n\u2019ait \u00e0 cliquer sur quoi que ce soit. Samsung a corrig\u00e9 cette faille, CVE-2025-21042, en avril 2025, et l\u2019agence am\u00e9ricaine de cybers\u00e9curit\u00e9 CISA l\u2019a ajout\u00e9e \u00e0 son catalogue des vuln\u00e9rabilit\u00e9s connues ayant fait l\u2019objet d\u2019exploits en novembre. Les cibles connues se trouvaient en Irak, en Iran, en Turquie et au Maroc.&#13;<\/p>\n<p class=\"bodytext\">Les failles que Samsung vient de corriger sont des bogues distincts. Elles affectent le m\u00eame composant et le m\u00eame format de fichier, ce qui montre que le d\u00e9codeur reste une surface d&rsquo;attaque.&#13;<\/p>\n<p>Comment v\u00e9rifier votre niveau de correctif<\/p>\n<p class=\"bodytext\">Ouvrez \u00ab Param\u00e8tres \u00bb, puis \u00ab Mise \u00e0 jour logicielle \u00bb, puis \u00ab Informations sur le logiciel \u00bb, et consultez le niveau de correctif de s\u00e9curit\u00e9 Android. Si la date est en septembre 2026, votre t\u00e9l\u00e9phone dispose d\u00e9j\u00e0 du correctif. Si la date indiqu\u00e9e est en ao\u00fbt ou ant\u00e9rieure, appuyez sur \u00ab T\u00e9l\u00e9charger et installer \u00bb.&#13;<\/p>\n<p class=\"bodytext\">Samsung envoie ces correctifs en priorit\u00e9 \u00e0 ses mod\u00e8les phares actuels, puis aux appareils plus anciens dans les semaines qui suivent. Ce sch\u00e9ma s\u2019est \u00e9galement v\u00e9rifi\u00e9 avec <a href=\"https:\/\/www.notebookcheck.biz\/La-gamme-Samsung-Galaxy-S26-sera-la-premiere-a-beneficier-de-la-mise-a-jour-critique-de-juillet.1339655.0.html\" target=\"_self\" rel=\"nofollow noopener\">la mise \u00e0 jour<\/a> <a href=\"https:\/\/www.notebookcheck.biz\/La-gamme-Samsung-Galaxy-S26-sera-la-premiere-a-beneficier-de-la-mise-a-jour-critique-de-juillet.1339655.0.html\" target=\"_self\" rel=\"nofollow noopener\">de juillet<\/a>. Nous avons \u00e9galement examin\u00e9 <a href=\"https:\/\/www.notebookcheck.biz\/Samsung-Internet-votre-correctif-de-securite-mensuel-ne-lui-parvient-jamais.1372432.0.html\" target=\"_self\" rel=\"nofollow noopener\">Samsung Internet<\/a> afin de d\u00e9terminer quelles parties du syst\u00e8me ne sont jamais couvertes par le correctif mensuel.&#13;<\/p>\n<p class=\"bodytext\">Sur les 90 correctifs, 58 proviennent du bulletin Android de Google, dont 18 sont critiques et 40 class\u00e9s comme \u00ab \u00e0 haut risque \u00bb. Un autre correctif provient de Samsung Semiconductor, et les 31 restants proviennent de Samsung Mobile. <a href=\"https:\/\/www.notebookcheck.biz\/Google-corrige-124-failles-de-securite-dans-Android-dont-une-qui-fait-actuellement-l-objet-d-une-exploitation-active.1330606.0.html\" target=\"_self\" rel=\"nofollow noopener\">Notre rapport sur le bulletin de juin<\/a> explique comment le pack Android mensuel est constitu\u00e9 et pourquoi certaines failles mettent encore beaucoup de temps \u00e0 \u00eatre corrig\u00e9es sur les t\u00e9l\u00e9phones.<\/p>\n","protected":false},"excerpt":{"rendered":"Samsung a publi\u00e9 son correctif de s\u00e9curit\u00e9 de septembre le 8 septembre. Intitul\u00e9 \u00ab SMR Sep-2026 Release 1&hellip;\n","protected":false},"author":2,"featured_media":299943,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[7],"tags":[272,39163,65586,65587,65590,18592,8962,65588,74,65591,65589,45228,70,766,72,71,264,265,61,57,59,58,273,65585,23,60,62,73],"class_list":["post-299942","post","type-post","status-publish","format-standard","has-post-thumbnail","category-sciences-et-technologies","tag-android","tag-correctif","tag-cve-2026-21095","tag-cve-2026-21096","tag-dng","tag-faille-de-securite","tag-galaxy","tag-google-project-zero","tag-informations-sur-des-ordinateurs-portatifs","tag-jpeg","tag-landfall","tag-mise-a-jour-de-securite","tag-nouvelles","tag-one-ui","tag-rapport","tag-revues","tag-samsung","tag-samsung-galaxy","tag-science","tag-science-and-technology","tag-sciences","tag-sciences-et-technologies","tag-smartphone","tag-smr-septembre-2026","tag-suisse","tag-technologies","tag-technology","tag-test"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_fr\/117243355202337561","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts\/299942","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/comments?post=299942"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts\/299942\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/media\/299943"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/media?parent=299942"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/categories?post=299942"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/tags?post=299942"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}