Notebookcheck Logo

Samsung Galaxy : une image personnalisée peut exécuter du code sans le moindre geste

Deux smartphones Samsung Galaxy affichant un écran de mise à jour logicielle
ⓘ Andrey Matveev / Pexels
Deux téléphones Galaxy en cours d’installation d’une mise à jour logicielle. Le pack de septembre, SMR Sep-2026 Release 1, corrige deux failles critiques dans le décodeur d’images de Samsung.
La mise à jour de septembre de Samsung corrige deux failles critiques dans le décodeur d’images utilisé par tous les téléphones Galaxy. Ces deux failles ont été signalées par Google Project Zero. En 2025, des pirates ont exploité cette même bibliothèque pour diffuser le logiciel espion Landfall.

Samsung a publié son correctif de sécurité de septembre le 8 septembre. Intitulé « SMR Sep-2026 Release 1 », il comprend 90 correctifs, dont deux sont jugés critiques par Samsung. Ces deux correctifs concernent le même composant, à savoir le code chargé de décoder les images sur les téléphones Galaxy.

Il s’agit des entrées SVE-2026-3247 et SVE-2026-3282, référencées publiquement sous les identifiants CVE-2026-21095 et CVE-2026-21096. La première concerne le décodeur DNG, la seconde le décodeur JPEG. Toutes deux se trouvent dans libimagecodec.quram.so, la bibliothèque utilisée par Samsung pour traiter les images. Le format DNG est un format photo brut généré par de nombreux appareils photo et téléphones. Samsung décrit chacune de ces vulnérabilités comme un débordement de tampon basé sur le tas qui « permet à des attaquants distants d’exécuter du code arbitraire ». Les versions Android 14, 15, 16 et 17 sont concernées.

Pourquoi il ne s’agit pas simplement d’une série de correctifs de routine

La fiche CVE, déposée par Samsung lui-même, affiche un score CVSS de 9,2 sur 10. Le vecteur d’attaque est plus important que le chiffre. Il inclut UI:N, ce qui signifie qu’une attaque ne nécessite aucune action de la part de l’utilisateur. Pas besoin d’appuyer sur un fichier, ni de confirmation. Il suffit que l’appareil traite une image mal formée. Ce même vecteur inclut également AT:P, ce qui signifie que des conditions supplémentaires doivent être remplies pour qu’une attaque aboutisse.

Brendon Tiszka et Mateusz Jurczyk, du Project Zero de Google, ont découvert ces deux failles, et Samsung leur rend hommage dans la section « Remerciements » de son bulletin. Les deux entrées sont marquées « Divulguées en privé », il n'y a donc aucun rapport faisant état d'attaques. Le correctif en lui-même est mineur. Samsung indique simplement qu'il ajoute une validation appropriée des entrées.

Des pirates avaient déjà exploité cette même bibliothèque en 2025

Ce n’est pas la première fois que cette partie du système pose problème. En 2025, des pirates ont utilisé libimagecodec.quram.so pour diffuser un logiciel espion commercial appelé Landfall. Des chercheurs de l’Unité 42 de Palo Alto Networks ont documenté comment des fichiers DNG malveillants envoyés via WhatsApp compromettaient les téléphones sans que la victime n’ait à cliquer sur quoi que ce soit. Samsung a corrigé cette faille, CVE-2025-21042, en avril 2025, et l’agence américaine de cybersécurité CISA l’a ajoutée à son catalogue des vulnérabilités connues ayant fait l’objet d’exploits en novembre. Les cibles connues se trouvaient en Irak, en Iran, en Turquie et au Maroc.

Les failles que Samsung vient de corriger sont des bogues distincts. Elles affectent le même composant et le même format de fichier, ce qui montre que le décodeur reste une surface d'attaque.

Comment vérifier votre niveau de correctif

Ouvrez « Paramètres », puis « Mise à jour logicielle », puis « Informations sur le logiciel », et consultez le niveau de correctif de sécurité Android. Si la date est en septembre 2026, votre téléphone dispose déjà du correctif. Si la date indiquée est en août ou antérieure, appuyez sur « Télécharger et installer ».

Samsung envoie ces correctifs en priorité à ses modèles phares actuels, puis aux appareils plus anciens dans les semaines qui suivent. Ce schéma s’est également vérifié avec la mise à jour de juillet. Nous avons également examiné Samsung Internet afin de déterminer quelles parties du système ne sont jamais couvertes par le correctif mensuel.

Sur les 90 correctifs, 58 proviennent du bulletin Android de Google, dont 18 sont critiques et 40 classés comme « à haut risque ». Un autre correctif provient de Samsung Semiconductor, et les 31 restants proviennent de Samsung Mobile. Notre rapport sur le bulletin de juin explique comment le pack Android mensuel est constitué et pourquoi certaines failles mettent encore beaucoup de temps à être corrigées sur les téléphones.

Google LogoAdd as a preferred source on Google
Mail Logo
> Revues et rapports de ordinateurs portatifs et smartphones, ordiphones > Nouvelles > Archives des nouvelles > Archives des nouvelles 2026 09 > Samsung Galaxy : une image personnalisée peut exécuter du code sans le moindre geste
Steffen Zahn, 2026-09- 9 (Update: 2026-09- 9)