Samsung Galaxy Telefonlarda Kritik Güvenlik Açığı: Bir Görüntü Kod Çalıştırabiliyor

Samsung, Galaxy telefonları için yayımladığı Eylül 2026 güvenlik güncellemesiyle, kullanıcıların herhangi bir dosyaya dokunmasına gerek kalmadan kötü amaçlı kod çalıştırılmasına yol açabilecek iki kritik güvenlik açığını kapattı.
SMR Sep-2026 Release 1 adıyla yayımlanan güncelleme paketi 8 Eylül 2026 tarihinde duyuruldu. Paketin en dikkat çekici düzeltmeleri ise Samsung telefonlarda görüntülerin işlenmesinden sorumlu libimagecodec.quram.so kütüphanesinde ortaya çıktı.
Google Project Zero araştırmacıları Brendon Tiszka ve Mateusz Jurczyk tarafından Samsung’a bildirilen açıklar, CVE-2026-21095 ve CVE-2026-21096 kodlarıyla takip ediliyor. Samsung’un kendi güvenlik sistemindeki karşılıkları ise sırasıyla SVE-2026-3247 ve SVE-2026-3282.
Galaxy telefonlardaki iki kritik açık ne yapıyor?
İlk güvenlik açığı, Samsung’un DNG görüntülerini işleyen bölümünü etkiliyor.
CVE-2026-21095, libimagecodec.quram.so içerisindeki DNG decoder bileşeninde bulunan heap tabanlı bir buffer overflow açığı olarak tanımlanıyor. Samsung’a göre güvenlik açığı, uzaktaki bir saldırganın özel olarak hazırlanmış bir dosya üzerinden cihazda keyfi kod çalıştırmasına imkan verebiliyor.
İkinci açık olan CVE-2026-21096 ise aynı kütüphanenin JPEG görüntülerini işleyen bölümünde bulunuyor. Bu açık da heap tabanlı buffer overflow sınıfında ve başarılı biçimde kullanılması halinde uzaktan kod çalıştırılmasına yol açabiliyor.
Her iki güvenlik açığından da:
- Android 14
- Android 15
- Android 16
- Android 17
çalıştıran etkilenen Samsung Galaxy cihazları etkileniyor.
Samsung, DNG tarafındaki açığın uygun giriş doğrulamasının eklenmesiyle, JPEG tarafındaki problemin ise hatalı uygulamanın düzeltilmesiyle giderildiğini belirtiyor.
Kullanıcının ekrana dokunması gerekmeyebilir
Bu güvenlik açıklarını özellikle önemli hale getiren noktalardan biri, teorik bir saldırının kullanıcı etkileşimi gerektirmeden gerçekleştirilebilme ihtimali.
Özel olarak hazırlanmış zararlı bir görüntünün cihaz tarafından otomatik olarak işlenmesi durumunda, kullanıcı dosyayı elle açmasa veya herhangi bir onay vermese bile güvenlik açığı tetiklenebilir.
Bu tür saldırılar güvenlik dünyasında genel olarak zero-click saldırıları olarak adlandırılıyor.
Ancak burada önemli bir ayrım bulunuyor: Samsung, yeni açıklanan CVE-2026-21095 ve CVE-2026-21096 açıklarının gerçek saldırılarda kullanıldığına dair herhangi bir bilgi paylaşmadı. Her iki açık da Samsung’un bülteninde “privately disclosed”, yani kamuya açık hale gelmeden özel olarak bildirilen güvenlik açıkları şeklinde listeleniyor.
Dolayısıyla şu aşamada Galaxy kullanıcılarına yönelik aktif bir saldırı kampanyası olduğuna dair doğrulanmış bir bulgu bulunmuyor.
Aynı Samsung kütüphanesi daha önce LANDFALL saldırılarında kullanıldı
Yeni güvenlik açıklarının dikkat çekmesinin önemli bir başka nedeni ise libimagecodec.quram.so kütüphanesinin geçmişi.
Palo Alto Networks Unit 42 araştırmacıları tarafından 2025 yılında ayrıntıları açıklanan LANDFALL isimli ticari seviyedeki Android casus yazılımı, Samsung Galaxy cihazlarını hedefleyen saldırılarda yine aynı görüntü işleme kütüphanesindeki farklı bir güvenlik açığından yararlanıyordu.
Söz konusu açık CVE-2025-21042 olarak takip ediliyordu.
Araştırmacılar, kötü amaçlı yazılım içeren değiştirilmiş DNG görüntülerinin saldırılarda kullanıldığını ortaya çıkardı. Dosya adları ve analiz edilen örnekler, bu görüntülerin WhatsApp üzerinden gönderilmiş olabileceğine işaret ediyordu.
Unit 42’ye göre saldırı zinciri potansiyel olarak zero-click çalışabiliyordu.
LANDFALL bulaştığı cihazda mikrofon kaydı, konum takibi, fotoğraflara erişim, kişi listesinin alınması, çağrı geçmişi ve farklı kullanıcı verilerinin dışarı aktarılması gibi kapsamlı casusluk yeteneklerine sahipti.
Türkiye de olası hedef ülkeler arasındaydı
LANDFALL araştırmasının Türkiye açısından ayrıca dikkat çekici bir ayrıntısı bulunuyor.
Unit 42, VirusTotal üzerinde bulunan zararlı örneklerin yüklenme verilerini inceleyerek Irak, İran, Türkiye ve Fas’ın olası hedef ülkeler arasında bulunduğunu bildirdi.
Araştırmada ayrıca Türkiye’nin Ulusal Siber Olaylara Müdahale Merkezi USOM tarafından LANDFALL’ın komuta-kontrol altyapısında kullanılan bazı IP adreslerinin zararlı olarak işaretlenmiş olmasının da bu değerlendirmeyi desteklediği belirtildi.
Samsung, LANDFALL tarafından kullanılan CVE-2025-21042 açığını Nisan 2025 güvenlik güncellemesiyle kapatmıştı. Açık daha sonra aktif saldırılarda kullanıldığı doğrulandığı için ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA’nın Known Exploited Vulnerabilities (KEV) kataloğuna 10 Kasım 2025 tarihinde eklendi.
Yeni ortaya çıkan CVE-2026-21095 ve CVE-2026-21096 ise LANDFALL tarafından kullanılan açıkla aynı değil. Ancak aynı görüntü işleme kütüphanesinde tekrar kritik seviyede uzaktan kod çalıştırma açıklarının bulunması, görüntü çözücülerin mobil işletim sistemlerinde ne kadar önemli bir saldırı yüzeyi olduğunu bir kez daha gösteriyor.
Samsung’un Eylül 2026 güncellemesinde neler var?
Samsung’un resmi güvenlik bültenine göre SMR Sep-2026 Release 1, Google’ın Android güvenlik paketinden gelen çok sayıda düzeltmeyi Samsung’un kendi güvenlik yamalarıyla birleştiriyor.
Samsung’un yayımladığı listede Google kaynaklı:
18 kritik ve 40 yüksek önem dereceli güvenlik açığı bulunuyor.
Buna ek olarak Samsung Semiconductor tarafında bir yüksek önem dereceli açık için düzeltme yer alırken Samsung Mobile tarafında 31 SVE güvenlik maddesi bulunuyor.
Samsung Mobile bölümündeki en kritik iki madde ise doğrudan:
SVE-2026-3247 / CVE-2026-21095
ve
SVE-2026-3282 / CVE-2026-21096
olarak listelenmiş durumda.
Galaxy telefonunuzun güncel olup olmadığını nasıl kontrol edebilirsiniz?
Samsung Galaxy kullanıcılarının güncellemeyi mümkün olduğunca erken yüklemesi öneriliyor.
Telefonunuzdaki güncelleme durumunu kontrol etmek için:
Ayarlar > Yazılım güncellemesi > İndir ve yükle
bölümüne gidebilirsiniz.
Android güvenlik yaması seviyesini görmek içinse cihaz ve One UI sürümüne bağlı olarak Ayarlar > Telefon hakkında > Yazılım bilgileri bölümünü kontrol edebilirsiniz.
Buradaki Android güvenlik yaması düzeyi Eylül 2026 veya daha yeni bir tarih gösteriyorsa ilgili güvenlik düzeltmelerinin cihazınıza ulaşmış olması beklenir.
Ancak Samsung’un da belirttiği üzere güvenlik güncellemelerinin dağıtım tarihi model, ülke, operatör ve bölgeye göre değişebiliyor. Bu nedenle Eylül paketi her Galaxy modeline aynı gün ulaşmayabilir.
Güncellemeyi ertelememek önemli
Akıllı telefonlarda görüntü, video ve mesaj ekleri çoğu zaman kullanıcı herhangi bir işlem yapmadan arka planda işleniyor. Bu nedenle görüntü çözücüleri gibi sistem bileşenlerindeki bellek güvenliği açıkları, saldırganlar açısından son derece değerli olabiliyor.
Samsung’un yeni açıkların aktif saldırılarda kullanıldığına ilişkin herhangi bir açıklaması bulunmasa da aynı kütüphanenin geçmişte LANDFALL gibi gelişmiş bir casus yazılım saldırısında kullanılmış olması, güncellemenin önemini artırıyor.
Özellikle Android 14, Android 15, Android 16 veya Android 17 kullanan desteklenen Samsung Galaxy cihaz sahiplerinin, Eylül 2026 güvenlik güncellemesi kendilerine ulaştığında kurulumu geciktirmemesi güvenlik açısından en doğru seçenek olacaktır.




