Deux vulnérabilités graves ont été découvertes dans la bibliothèque de décodage d’images des smartphones Samsung Galaxy. Elles permettent l’exécution de code à distance sans aucune interaction de la victime. Samsung a diffusé un correctif dans sa mise à jour de sécurité de septembre.
Détails des failles et composant visé
Les deux failles, référencées CVE-2026-21095 et CVE-2026-21096, concernent la bibliothèque libimagecodec.quram.so, chargée de décoder les images sur les Galaxy. La première faille touche le format DNG (image brute non compressée), la seconde le format JPEG. Dans les deux cas, un débordement de mémoire tampon permet à un attaquant d’exécuter du code arbitraire. Les versions Android 14 à 17 sont concernées.
La gravité est estimée à 9,2 sur 10. Le point le plus critique est le vecteur d’attaque : la victime n’a rien à faire, ni clic ni confirmation. Le simple traitement d’une image malformée par le smartphone suffit à déclencher l’exploitation.
Contexte et découverte
Les chercheurs Brendon Tiszka et Mateusz Jurczyk, de l’équipe Google Project Zero, ont identifié ces bugs et les ont signalés à Samsung. Aucune attaque active n’a été repérée à ce jour. Il s’agit donc d’une correction préventive, mais qui ne doit pas être prise à la légère.
Ce type de faille sans interaction est particulièrement recherché par les acteurs malveillants, car il permet de cibler des individus sans que ceux-ci ne puissent se méfier. La découverte par une équipe de sécurité comme Project Zero est une bonne nouvelle, car elle permet une divulgation responsable.
Comment vérifier et mettre à jour son appareil
Pour savoir si votre Galaxy est à jour, ouvrez les Paramètres, puis Mise à jour du logiciel et Informations sur le logiciel. Vérifiez la date du niveau de correctif de sécurité Android. Si elle indique septembre 2026, votre appareil est protégé. Sinon, lancez le téléchargement de la mise à jour disponible.
Samsung déploie ses correctifs par vagues selon les modèles et les régions. Les appareils plus anciens peuvent recevoir la mise à jour avec un peu de retard. Il est conseillé de vérifier régulièrement la disponibilité d’une mise à jour, notamment dans les prochaines semaines.
Ce qui est confirmé : les deux failles critiques, leur impact sur le décodage d’images, et l’existence d’un patch dans SMR Sep-2026 Release 1. Ce qui reste inconnu : la date exacte de disponibilité de la mise à jour pour chaque modèle, et l’éventualité d’attaques futures exploitant ces failles. En attendant, la prudence reste de mise, même si aucun cas d’exploitation n’a été rapporté.
