Samsung устранил критическую дыру в Android: уязвимость в обработке изображений уже использовалась хакерами

Samsung устранил критическую дыру в Android: уязвимость в обработке изображений уже использовалась хакерами

Сентябрьский патч безопасности от Samsung закрывает уязвимость «нулевого дня» в смартфонах Android. Номер уязвимости - CVE-2025-21043, её степень опасности по шкале CVSS - 8.8. Ошибка заключалась в записи за пределами буфера (out-of-bounds write) в библиотеке libimagecodec.quram.so, которая используется устройствами Samsung для обработки изображений. В случае успешной эксплуатации злоумышленник мог удалённо выполнить произвольный код и получить контроль над гаджетом.

Про наличие эксплойта в природе производитель сообщил - он уже применялся в реальных атаках. По данным Samsung, о проблеме команды уведомили специалисты безопасности Meta и WhatsApp 13 августа. Компания не раскрыла детали механизма атаки и объёмы затронутых устройств, но отметила, что сообщения о ней поступали от партнёров.

Уязвимость касается мессенджера WhatsApp*, потому что библиотека обрабатывает входящие изображения, которые приложение постоянно получает. Раньше похожая схема уже применялась в iOS - уязвимость, обнаруженная в конце августа (CVE-2025-43300), была связана с компонентом ImageIO и ошибкой в безопасности CVE-2025-55177 в WhatsApp, благодаря которой злоумышленники могли атаковать узкий круг пользователей через цепочку ошибок.

* Принадлежит компании Meta, чья деятельность признана экстремистской в России и запрещена

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки

Группа исследователей из Испании, Швейцарии и Люксембурга доказала, что с помощью сети недорогих радиоприемников можно отслеживать перемещения автомобилей через систему мониторинга давления в шинах (TPMS).

Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах
Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах

Министерство цифрового развития выпустило приказ № 173, который устанавливает порядок предоставления операторами обезличенных персональных данных в государственную информационную систему «Единая информационная платформа национальной системы управления данными».