Samsung släppte sitt säkerhetspaket för september den 8 september. Det kallas SMR Sep-2026 Release 1 och innehåller 90 korrigeringar, varav Samsung klassificerar två som kritiska. Båda finns i samma komponent, nämligen koden som avkodar bilder på Galaxy-telefoner.
De två posterna är SVE-2026-3247 och SVE-2026-3282, som spåras offentligt som CVE-2026-21095 och CVE-2026-21096. Den första påverkar DNG-avkodaren, den andra JPEG-avkodaren. Båda finns i libimagecodec.quram.so, det bibliotek som Samsung använder för att bearbeta bilder. DNG är ett råbildsformat som många kameror och telefoner producerar. Samsung beskriver båda som ett heap-baserat buffertöverskridande som ”gör det möjligt för angripare på distans att köra godtycklig kod”. Android 14, 15, 16 och 17 är drabbade.
Varför detta är mer än en rutinmässig patch
CVE-posten, som Samsung själv registrerade, har ett CVSS-betyg på 9,2 av 10. Vektorn är viktigare än siffran. Den inkluderar UI:N, vilket innebär att en attack inte kräver någon åtgärd från användaren. Inget tryck på en fil, ingen bekräftelse. Enheten behöver bara bearbeta en felformaterad bild. Samma vektor inkluderar även AT:P, vilket innebär att ytterligare villkor måste uppfyllas innan en attack kan genomföras.
Brendon Tiszka och Mateusz Jurczyk från Google Project Zero upptäckte båda sårbarheterna, och Samsung tackar dem i avsnittet med tack i sitt säkerhetsmeddelande. Båda posterna är markerade som ”Privately disclosed” (avslöjade privat), så det finns inga rapporter om attacker. Själva åtgärden är liten. Samsung säger bara att man lägger till korrekt validering av indata.
Angripare utnyttjade samma bibliotek år 2025
Det här är inte första gången som den delen av systemet har orsakat problem. År 2025 använde angripare libimagecodec.quram.so för att sprida kommersiell spionprogramvara vid namn Landfall. Forskare vid Palo Alto Networks Unit 42 dokumenterade hur felaktigt formaterade DNG-filer som skickades via WhatsApp komprometterade telefoner utan att offret behövde klicka på någonting. Samsung åtgärdade den säkerhetsbristen, CVE-2025-21042, i april 2025, och den amerikanska cybersäkerhetsmyndigheten CISA lade till den i sin katalog över kända utnyttjade sårbarheter i november. Kända mål fanns i Irak, Iran, Turkiet och Marocko.
De sårbarheter som Samsung just har åtgärdat är separata buggar. De påverkar samma komponent och samma filformat, vilket visar att avkodaren fortfarande utgör en attackyta.
Så här kontrollerar du din uppdateringsnivå
Öppna Inställningar, sedan Programuppdatering, sedan Programinformation och titta på säkerhetsuppdateringsnivån för Android. Om datumet är från september 2026 har din telefon redan paketet. Om det visar augusti eller tidigare trycker du på Ladda ner och installera.
Samsung skickar dessa paket först till sina nuvarande flaggskeppsmodeller, och äldre enheter följer efter under de kommande veckorna. Det mönstret syntes även med juli-uppdateringen. Vi tittade också på Samsung Internet för att se vilka delar av systemet som den månatliga säkerhetsuppdateringen aldrig når.
Av de 90 korrigeringarna kommer 58 från Googles Android-bulletin, varav 18 är kritiska och 40 klassas som höga. En annan korrigering kommer från Samsung Semiconductor, och de återstående 31 kommer från Samsung Mobile. Vår rapport om junibulletinen förklarar hur det månatliga Android-paketet sätts samman och varför det fortfarande tar lång tid för enskilda säkerhetsbrister att nå telefonerna.