Notebookcheck Logo

Samsung Internet : votre correctif de sécurité mensuel ne lui parvient jamais

Un Samsung Galaxy S25 Ultra posé à la verticale sur une table, avec un site web ouvert visible à l'écran
ⓘ Notebookcheck
Le navigateur propre à Samsung est préinstallé sur les appareils Galaxy. Samsung ne communique pas, pour Android, quelle version de Chromium est utilisée.
Samsung publie un correctif de sécurité chaque mois. L'entreprise ne met pas à jour le navigateur préinstallé, qui reçoit ses mises à jour via le Play Store et le Galaxy Store. Quant à la base Chromium sur laquelle il repose, Samsung n'a pas publié d'informations à ce sujet pour Android depuis plus de deux ans. Ce que des chercheurs ont découvert sur un Galaxy S25, et comment vérifier quelle version est installée sur votre téléphone.

Une fois par mois, la même notification. Mise à jour logicielle disponible, quelques centaines de mégaoctets, redémarrage. Ensuite, le menu affiche une date récente à côté du correctif de sécurité, et l'affaire semble réglée.

C'est vrai pour la majeure partie du système. En juillet, la mise à jour de Samsung a d'abord été déployée sur les modèles les plus récents.

L’un des composants les plus importants de l’appareil ne bénéficie jamais de ce correctif. Le navigateur préinstallé reçoit ses mises à jour par une autre voie, via le Play Store et le Galaxy Store. Deux voies distinctes, dont une seule vous est signalée.

Il est impossible de déterminer de l’extérieur l’âge actuel du cœur de ce navigateur. Non pas parce que personne ne s’en soucie, mais parce que Samsung n’a pas publié de mise à jour pour Android depuis plus de deux ans.

Comparaison des notes de mise à jour de Samsung : à gauche, Android avec une dernière entrée datant de 2024 ; à droite, Windows avec une entrée datant d'août 2026.
ⓘ Notebookcheck
Samsung tient à jour la liste des modifications apportées à la version de Windows. Pour Android, celle-ci prendra fin en mai 2024.

L’importance de ce chiffre apparaît clairement dès lors que l’on examine la composition d’un tel navigateur.

Le navigateur de Samsung n’est pas développé à partir de zéro. Il repose sur Chromium, le moteur open source sur lequel s’appuient également Google Chrome, Edge et Opera. L’un de ses composants, appelé V8, exécute le JavaScript, ce code de programmation présent sur la quasi-totalité des sites web. Les failles de V8 sont donc particulièrement gênantes : il suffit d’ouvrir une page préparée à cet effet.

Ces failles sont détectées et corrigées, puis, une fois corrigées, elles sont documentées publiquement, description comprise. Quiconque souhaite attaquer un appareil sur lequel le correctif n'a pas encore été installé n'a pas besoin de découvrir quoi que ce soit de nouveau. Il lui suffit de se documenter. Le secteur appelle cela un « N-day », par opposition à un « zero-day », dont personne n’a encore connaissance.

La société de sécurité OtterSec, en collaboration avec le groupe Crusaders of Rust, a montré concrètement comment cela se passait le 1er avril 2026. Pour y parvenir, les chercheurs ont dû faire exactement ce qu’un utilisateur lambda ne peut pas faire. Ils ont extrait l’application de navigation d’un Galaxy S25 et ont recherché le numéro de version dans les fichiers du programme. Ils ont découvert qu’il s’agissait de V8 13.6, une version datant alors de six mois.

Ils ont ensuite conçu une attaque à partir d’une faille que Google avait comblée depuis longtemps dans Chrome. Au final, ils ont réussi à exécuter leur propre code machine au sein du navigateur et à exécuter du code étranger au nom de sites web arbitraires. Une page spécialement préparée aurait ainsi pu accéder au contenu d’autres pages ouvertes, comme une boîte mail ou un compte sur une boutique en ligne.

Cette dernière étape n’a fonctionné que parce qu’Android isole moins efficacement le navigateur qu’un ordinateur. Sur un PC, pratiquement chaque site web dispose de son propre processus. Sur Android, seules les pages nécessitant une connexion et quelques-unes spécialement marquées en bénéficient. Les autres partagent un seul et même processus.

La recherche en sécurité a donné un nom à cet écart : le « patch gap », c’est-à-dire le délai entre le moment où une faille est corrigée en amont dans le projet Chromium et celui où la correction parvient en aval à l’utilisateur. Tant que ce délai persiste, un ensemble d’instructions reste exposé au grand jour tandis que l’appareil reste vulnérable. Avec Chrome lui-même, cette fenêtre se réduit à quelques jours, car Google développe et distribue le même code. Avec un navigateur maintenu par un autre éditeur et distribué via un autre canal, tout dépend de la rapidité avec laquelle cet éditeur prend le relais.

Cette faille particulière a depuis été comblée. Ce qui reste ouvert, ce sont toutes celles qui ont suivi.

Pour cet article, nous avons tenté de répondre nous-mêmes à la question suivante : quelle version de base de Chromium Samsung intègre-t-elle aujourd’hui dans ses Galaxy ?

Il n’y a pas de réponse claire. Les identifiants de navigateur collectés publiquement, ces chaînes de caractères que les appareils utilisent pour s’identifier en ligne, se contredisent les uns les autres pour une seule et même version d’application. Certains indiquent une base datant de décembre 2025, d’autres une version beaucoup plus récente. Ces collectes contiennent également des entrées falsifiées ou générées automatiquement ; elles ne constituent donc pas une preuve.

Il ne reste donc que le fabricant, et pour Android, celui-ci ne fournit aucune information. Les notes de mise à jour suggèrent que Samsung intègre effectivement des corrections dans sa propre version ; on y trouve régulièrement une mention concernant des failles de sécurité corrigées. Mais lesquelles ? Cela n’est pas précisé.

Ce n’est pas un détail anodin. Le 8 juin 2026, Google a corrigé une faille dans V8, classée comme très grave, et a indiqué qu’un exploit correspondant circulait déjà. Il n’est pas indiqué publiquement si et quand cette correction a été intégrée au navigateur de Samsung.

Pour la version Windows du même navigateur, il suffirait de deux minutes pour répondre à cette question. Samsung l’indique sur sa propre page.

Concrètement, cela ne signifie pas que tous les Galaxy sont exposés. Cela signifie que personne en dehors de Samsung ne peut vérifier si c’est le cas. Pour un programme qui ouvre quotidiennement du contenu provenant d’Internet et qui est préinstallé sur plusieurs centaines de millions d’appareils, cette différence est plus importante qu’il n’y paraît.

Comparaison des deux méthodes de mise à jour sur un Galaxy : à gauche, le correctif de sécurité mensuel ; à droite, la mise à jour du navigateur via la boutique.
ⓘ Notebookcheck
Le correctif mensuel et la mise à jour du navigateur sont diffusés par des canaux différents. Un seul d'entre eux fait l'objet d'une annonce.

Vérifier quelle version est installée sur votre appareil ne prend qu’une demi-minute. Sur l’écran d’accueil ou dans le tiroir d’applications, appuyez longuement sur l’icône du navigateur, puis appuyez généralement sur un petit « i ». Les informations sur l’application indiquent le numéro de version. La fiche du Play Store affiche la même valeur.

La présence d’une mise à jour en attente s’affiche également dans le Play Store ou le Galaxy Store. Si un bouton de mise à jour est présent, c’est qu’une mise à jour est disponible.

Ce que ce numéro révèle concernant la base Chromium sous-jacente reste une question ouverte. C’est précisément là où réside tout l’intérêt.

Si cela vous semble trop vague, installez un deuxième navigateur. Chrome et Firefox proviennent directement de leurs éditeurs, indiquent leur numéro de version dans le menu et mettent à jour leur base technique indépendamment du calendrier de Samsung. Vous pouvez les définir comme navigateurs par défaut dans les paramètres Android, sous « Applications par défaut ».

Quiconque souhaite conserver le navigateur de Samsung – et il existe de bonnes raisons de le faire, notamment le bloqueur de publicités intégré et l’interfaçage avec Samsung Pass – devrait au moins laisser les mises à jour automatiques activées dans la boutique. Ainsi, chaque nouvelle version publiée par Samsung s’installe sans aucune intervention de votre part. À ce stade, il n’y a plus aucun contrôle possible.

Le correctif mensuel reste essentiel. Il comble les failles du système qu’aucune mise à jour de navigateur ne peut corriger. Il n’est tout simplement pas responsable de tout ce qui se passe sur l’appareil lorsqu’il est connecté à Internet.

Google LogoAdd as a preferred source on Google
Mail Logo
> Revues et rapports de ordinateurs portatifs et smartphones, ordiphones > Nouvelles > Archives des nouvelles > Archives des nouvelles 2026 08 > Samsung Internet : votre correctif de sécurité mensuel ne lui parvient jamais
Steffen Zahn, 2026-08-19 (Update: 2026-08-19)