{"id":372568,"date":"2026-09-09T16:52:12","date_gmt":"2026-09-09T16:52:12","guid":{"rendered":"https:\/\/www.europesays.com\/se\/372568\/"},"modified":"2026-09-09T16:52:12","modified_gmt":"2026-09-09T16:52:12","slug":"samsung-galaxy-en-specialdesignad-bild-kan-kora-kod-utan-ett-enda-tryck","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/se\/372568\/","title":{"rendered":"Samsung Galaxy: en specialdesignad bild kan k\u00f6ra kod utan ett enda tryck"},"content":{"rendered":"<p class=\"bodytext\">Samsung sl\u00e4ppte sitt s\u00e4kerhetspaket f\u00f6r september den 8 september. Det kallas SMR Sep-2026 Release 1 och inneh\u00e5ller 90 korrigeringar, varav Samsung klassificerar tv\u00e5 som kritiska. B\u00e5da finns i samma komponent, n\u00e4mligen koden som avkodar bilder p\u00e5 Galaxy-telefoner.&#13;<\/p>\n<p class=\"bodytext\">De tv\u00e5 posterna \u00e4r SVE-2026-3247 och SVE-2026-3282, som sp\u00e5ras offentligt som CVE-2026-21095 och CVE-2026-21096. Den f\u00f6rsta p\u00e5verkar DNG-avkodaren, den andra JPEG-avkodaren. B\u00e5da finns i libimagecodec.quram.so, det bibliotek som Samsung anv\u00e4nder f\u00f6r att bearbeta bilder. DNG \u00e4r ett r\u00e5bildsformat som m\u00e5nga kameror och telefoner producerar. Samsung beskriver b\u00e5da som ett heap-baserat buffert\u00f6verskridande som \u201dg\u00f6r det m\u00f6jligt f\u00f6r angripare p\u00e5 distans att k\u00f6ra godtycklig kod\u201d. Android 14, 15, 16 och 17 \u00e4r drabbade.&#13;<\/p>\n<p>Varf\u00f6r detta \u00e4r mer \u00e4n en rutinm\u00e4ssig patch<\/p>\n<p class=\"bodytext\">CVE-posten, som Samsung sj\u00e4lv registrerade, har ett CVSS-betyg p\u00e5 9,2 av 10. Vektorn \u00e4r viktigare \u00e4n siffran. Den inkluderar UI:N, vilket inneb\u00e4r att en attack inte kr\u00e4ver n\u00e5gon \u00e5tg\u00e4rd fr\u00e5n anv\u00e4ndaren. Inget tryck p\u00e5 en fil, ingen bekr\u00e4ftelse. Enheten beh\u00f6ver bara bearbeta en felformaterad bild. Samma vektor inkluderar \u00e4ven AT:P, vilket inneb\u00e4r att ytterligare villkor m\u00e5ste uppfyllas innan en attack kan genomf\u00f6ras.&#13;<\/p>\n<p class=\"bodytext\">Brendon Tiszka och Mateusz Jurczyk fr\u00e5n Google Project Zero uppt\u00e4ckte b\u00e5da s\u00e5rbarheterna, och Samsung tackar dem i avsnittet med tack i sitt s\u00e4kerhetsmeddelande. B\u00e5da posterna \u00e4r markerade som \u201dPrivately disclosed\u201d (avsl\u00f6jade privat), s\u00e5 det finns inga rapporter om attacker. Sj\u00e4lva \u00e5tg\u00e4rden \u00e4r liten. Samsung s\u00e4ger bara att man l\u00e4gger till korrekt validering av indata.&#13;<\/p>\n<p>Angripare utnyttjade samma bibliotek \u00e5r 2025<\/p>\n<p class=\"bodytext\">Det h\u00e4r \u00e4r inte f\u00f6rsta g\u00e5ngen som den delen av systemet har orsakat problem. \u00c5r 2025 anv\u00e4nde angripare libimagecodec.quram.so f\u00f6r att sprida kommersiell spionprogramvara vid namn Landfall. Forskare vid Palo Alto Networks Unit 42 dokumenterade hur felaktigt formaterade DNG-filer som skickades via WhatsApp komprometterade telefoner utan att offret beh\u00f6vde klicka p\u00e5 n\u00e5gonting. Samsung \u00e5tg\u00e4rdade den s\u00e4kerhetsbristen, CVE-2025-21042, i april 2025, och den amerikanska cybers\u00e4kerhetsmyndigheten CISA lade till den i sin katalog \u00f6ver k\u00e4nda utnyttjade s\u00e5rbarheter i november. K\u00e4nda m\u00e5l fanns i Irak, Iran, Turkiet och Marocko.&#13;<\/p>\n<p class=\"bodytext\">De s\u00e5rbarheter som Samsung just har \u00e5tg\u00e4rdat \u00e4r separata buggar. De p\u00e5verkar samma komponent och samma filformat, vilket visar att avkodaren fortfarande utg\u00f6r en attackyta.&#13;<\/p>\n<p>S\u00e5 h\u00e4r kontrollerar du din uppdateringsniv\u00e5<\/p>\n<p class=\"bodytext\">\u00d6ppna Inst\u00e4llningar, sedan Programuppdatering, sedan Programinformation och titta p\u00e5 s\u00e4kerhetsuppdateringsniv\u00e5n f\u00f6r Android. Om datumet \u00e4r fr\u00e5n september 2026 har din telefon redan paketet. Om det visar augusti eller tidigare trycker du p\u00e5 Ladda ner och installera.&#13;<\/p>\n<p class=\"bodytext\">Samsung skickar dessa paket f\u00f6rst till sina nuvarande flaggskeppsmodeller, och \u00e4ldre enheter f\u00f6ljer efter under de kommande veckorna. Det m\u00f6nstret syntes \u00e4ven med <a href=\"https:\/\/www.notebookcheck.se\/Samsung-Galaxy-S26-serien-aer-foerst-med-att-faa-den-viktiga-uppdateringen-i-juli.1339749.0.html\" target=\"_self\" rel=\"nofollow noopener\">juli-uppdateringen<\/a>. Vi tittade ocks\u00e5 p\u00e5 <a href=\"https:\/\/www.notebookcheck.se\/Samsung-Internet-din-maanatliga-saekerhetsuppdatering-naar-aldrig-fram.1372468.0.html\" target=\"_self\" rel=\"nofollow noopener\">Samsung Internet<\/a> f\u00f6r att se vilka delar av systemet som den m\u00e5natliga s\u00e4kerhetsuppdateringen aldrig n\u00e5r.&#13;<\/p>\n<p class=\"bodytext\">Av de 90 korrigeringarna kommer 58 fr\u00e5n Googles Android-bulletin, varav 18 \u00e4r kritiska och 40 klassas som h\u00f6ga. En annan korrigering kommer fr\u00e5n Samsung Semiconductor, och de \u00e5terst\u00e5ende 31 kommer fr\u00e5n Samsung Mobile. <a href=\"https:\/\/www.notebookcheck.se\/Google-aatgaerdar-124-saekerhetsbrister-i-Android-daeribland-en-som-aktivt-utnyttjas.1330690.0.html\" target=\"_self\" rel=\"nofollow noopener\">V\u00e5r rapport om junibulletinen<\/a> f\u00f6rklarar hur det m\u00e5natliga Android-paketet s\u00e4tts samman och varf\u00f6r det fortfarande tar l\u00e5ng tid f\u00f6r enskilda s\u00e4kerhetsbrister att n\u00e5 telefonerna.<\/p>\n","protected":false},"excerpt":{"rendered":"Samsung sl\u00e4ppte sitt s\u00e4kerhetspaket f\u00f6r september den 8 september. Det kallas SMR Sep-2026 Release 1 och inneh\u00e5ller 90&hellip;\n","protected":false},"author":2,"featured_media":372569,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[66],"tags":[6565,7083,43120,43121,43123,1812,43122,43124,36608,7084,7085,22725,19785,24623,26667,4095,7392,80,78,79,34,7147,43119,31,33,32,30,81,84,83,82],"class_list":["post-372568","post","type-post","status-publish","format-standard","has-post-thumbnail","category-vetenskap-och-teknik","tag-android","tag-barbar-dator","tag-cve-2026-21095","tag-cve-2026-21096","tag-dng","tag-galaxy","tag-google-project-zero","tag-jpeg","tag-landfall","tag-laptop","tag-notebook","tag-one-ui","tag-patch","tag-sakerhetsbrist","tag-sakerhetsuppdatering","tag-samsung","tag-samsung-galaxy","tag-science","tag-science-and-technology","tag-scienceandtechnology","tag-se","tag-smartphone","tag-smr-sep-2026","tag-svenska","tag-sverige","tag-sweden","tag-swedish","tag-technology","tag-teknik","tag-vetenskap","tag-vetenskapteknik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@se\/117242124519624008","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/posts\/372568","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/comments?post=372568"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/posts\/372568\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/media\/372569"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/media?parent=372568"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/categories?post=372568"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/tags?post=372568"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}