יש רשומות שנפרשות על פסקה שלמה, ויש כאלה שמסתפקות במשפט. זו מהסוג השני, וכל מה שהיא אומרת הוא זה: כתיבה מחוץ לגבולות הזיכרון בספרייה libimagecodec.quram.so, בכל מה שקדם לעדכון האבטחה שסמסונג מכנה SMR Sep-2025 Release 1, מאפשרת לתוקף מרוחק להריץ קוד. הציון הוא 8.8 מתוך 10, והחולשה כבר רשומה כמנוצלת בפועל.

מה החולשה?

ספריית קודק היא קוד שכל תפקידו לפענח. היא מקבלת קובץ דחוס, מפרסרת את המבנה שלו ומייצרת ממנו את הפיקסלים שיוצגו על המסך. התפקיד הזה מחייב אותה לקבל קלט מגורמים שאינם מוכרים, כי תמונה מגיעה מהודעה, מאתר או מאפליקציה, ואף אחד לא בודק אותה קודם.

את הפלט היא כותבת לאזור זיכרון שגודלו נקבע מראש. כתיבה מחוץ לתחום הזיכרון היא מה שקורה כשהכמות שנכתבת בפועל גדולה מהאזור שהוקצה לה: הקוד ממשיך לכתוב אל מעבר לקצה, לתוך שטח ששייך למשהו אחר.

ומה יושב שם? נתונים אחרים של התוכנית, ולעיתים גם מידע שמכתיב לאן הריצה שלה תמשיך. תוקף שמצליח לקבוע במדויק מה נכתב מעבר לקצה יכול לכוון את התוכנית להמשיך לפי מה שהוא כתב, וזה הגשר בין באג בזיכרון לבין הרצת קוד.

מעבר לזה הרשומה שותקת. היא אינה מציינת באילו פורמטים מדובר, אינה מתארת איך הקובץ מגיע אל המכשיר ואינה מפרטת שרשרת ניצול. הווקטור כן מוסיף פרט מעשי אחד: נדרשת פעולה כלשהי של המשתמש, ולכן הקובץ צריך להגיע ולהיפתח.

מי מושפע?

הרשומה מסמנת מכשירי סמסונג עם אנדרואיד 13, 14, 15 ו-16, בכל מה שקדם לעדכון SMR Sep-2025 Release 1.

שווה לשים לב שהטווח כולל גם את אנדרואיד 16. כלומר לא מדובר רק בדורות קודמים שנשארו מאחור, אלא גם במכשירים חדשים יחסית.

בישראל סמסונג היא מהיצרניות הנפוצות ביותר, וזו אחת הרשומות הבודדות שנוגעות למכשיר שנמצא בכיס ולא לשרת בחדר תקשורת. מצד שני, התיקון יצא בספטמבר 2025, וכל מכשיר שמקבל עדכונים סדירים קיבל אותו מזמן ואינו צריך שום פעולה.

מי שכן צריך לבדוק הוא מי שנוהג לדחות עדכונים שוב ושוב, ומי שמחזיק מכשיר שיצא ממעגל התמיכה של היצרן.

האם מנוצלת בפועל?

כן. ב-2 באוקטובר 2025 צירפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, והמועד שנקבע לגופים הפדרליים האמריקאיים לסיים את הטיפול היה 23 באוקטובר 2025.

הפעם הפער קצר. הרשומה פורסמה ב-NVD ב-12 בספטמבר 2025, והכניסה לקטלוג הגיעה עשרים ימים אחר כך. מרחק של שבועות בין פרסום לבין סימון כמנוצלת הוא סיפור אחר לגמרי ממרחק של שנים.

הרשומה מפנה גם אל דף החולשה בקטלוג של CISA, שם מופיעה הרשומה כפי שהיא נרשמה בקטלוג.

מה עושים?

הכול כאן תלוי בתאריך אחד, ובדיקה שלו לוקחת פחות מדקה.

כדי לראות מה מותקן אצלכם, היכנסו להגדרות, משם אל אודות הטלפון ואל פרטי התוכנה. בין השורות שם מופיעה שורה של תיקון אבטחה, והיא מוצגת כתאריך ולא כמספר גרסה. אם התאריך קודם לספטמבר 2025, החולשה הזאת פתוחה במכשיר. אם הוא ספטמבר 2025 או מאוחר יותר, היא סגורה.

כדי להתקין את מה שחסר, חזרו להגדרות ובחרו עדכון תוכנה ואז הורדה והתקנה. אם ממתין עדכון, הוא יופיע שם. סמסונג מפרסמת את פירוט העדכון של ספטמבר 2025 ומונה בו את מה שנכלל.

חשוב לדעת מה אין כאן: אין הגדרה שאפשר לשנות במקום העדכון ואין מתג שמכבה את הרכיב. ספריית פענוח התמונות משרתת את כל המערכת, והיא אינה משהו שמנתקים.

ומי שמחזיק מכשיר שכבר אינו מקבל עדכוני אבטחה מסמסונג עומד מול שאלה גדולה מהרשומה הזאת. שם ההחלטה היא על המכשיר עצמו.