// 2 CRITICAL · 4 ZERO-DAY · 8 CVE · 5 EXPLOIT NELLE ULTIME 24H
CVE-2026-21045 colpisce la libreria Quram del Galaxy S25. Heap overflow nel parsing TIFF con CVSS 8.4: tre mesi tra scoperta e patch.

La TrendAI Zero Day Initiative ha pubblicato l'11 agosto 2026 l'advisory ZDI-26-529 su una vulnerabilità di heap-based buffer overflow nel processing di file TIFF del Samsung Galaxy S25. La falla, tracciata come CVE-2026-21045 e corretta nel SMR Jul-2026 Release 1, permette l'esecuzione remota di codice arbitrario con un punteggio CVSS 4.0 di 8.4. Il gap di circa tre mesi tra la segnalazione al vendor e la disclosure pubblica lascia una finestra di esposizione documentata per i dispositivi non aggiornati.

Punti chiave
  • La vulnerabilità risiede nella libreria libimagecodec.media.quram.so, componente codec immagine di terze parti integrato da Samsung nel firmware del Galaxy S25.
  • Il meccanismo è un heap-based buffer overflow causato da mancata validazione della lunghezza dei dati utente prima della copia in memoria, con conseguente out-of-bounds write.
  • Secondo il record CVE ufficiale, il punteggio è 8.4 HIGH con vettore CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N, attestando impatto severo sull'integrità.
  • L'exploit richiede interazione utente: apertura di un file TIFF malevolo o visita a una pagina web che lo serva.

La libreria Quram e il pericolo nascosto dei codec immagine

Il nucleo della falla è libimagecodec.media.quram.so, libreria del fornitore Quram integrata nel firmware Samsung per il decoding dei formati immagine. Il record CVE ufficiale, curato dal CNA Samsung Mobile, descrive esplicitamente la vulnerabilità come "out-of-bounds write in parsing TIFF format" nella versione precedente al SMR Jul-2026 Release 1. L'advisory ZDI aggiunge il dettaglio tecnico decisivo: la mancata validazione della lunghezza dei dati forniti dall'utente prima della copia in un buffer allocato sull'heap.

La scelta architetturale di affidare il parsing TIFF a una libreria di terze parti non è anomala nel settore mobile: i produttori integrano componenti specializzati per gestire la molteplicità di formati senza sviluppare parser proprietari per ciascuno. Il caso documentato evidenzia però la fragilità di questa catena di approvvigionamento: un difetto in una libreria non di prima visibilità diventa un vettore di compromissione completa sul dispositivo flagship del più grande produttore Android mondiale.

Meccanismo di attacco: da file TIFF a esecuzione di codice

L'advisory ZDI-26-529 enuncia chiaramente la posta in gioco: "This vulnerability allows remote attackers to execute arbitrary code on affected installations of Samsung Galaxy S25 devices." La specifica tecnica continua: "The specific flaw exists within the processing of TIFF files. The issue results from the lack of proper validation of the length of user-supplied data prior to copying it to a heap-based buffer."

La sovrascrittura controllata della memoria heap permette di deviare il flusso di esecuzione del processo di decodifica immagine, tipicamente eseguito con privilegi di media server. Il vettore di attacco è a bassa complessità per l'attaccante: il file TIFF può essere distribuito come allegato, scaricato tramite browser, o potenzialmente incorporato in un flusso di rendering web. L'unico requisito è l'interazione utente, che ZDI qualifica come condizione necessaria: "User interaction may be required to exploit this vulnerability in that the target must visit a malicious page or open a malicious file."

Il gap di tre mesi tra scoperta e protezione

La timeline documentata mostra una disclosure coordinata secondo i canoni del responsible disclosure: segnalazione al vendor il 6 maggio 2026, rilascio della patch nel Security Maintenance Release di luglio 2026, pubblicazione pubblica dell'advisory ZDI l'11 agosto 2026. Questo intervallo di circa tre mesi rappresenta la finestra di esposizione teorica per gli utenti che non hanno applicato tempestivamente l'aggiornamento.

Il record CVE ufficiale conferma lo stato di correzione con la dicitura "unaffected at SMR Jul-2026 Release". L'advisory Samsung SMR Jul-2026, pur non essendo una pagina dedicata alla singola vulnerabilità, include la voce SVE-2026-1087 con descrizione identica a quella del record CVE: stessa libreria, stesso meccanismo di out-of-bounds write in TIFF parsing, stesso fix release. Il ricercatore Dvir Gozlan, in collaborazione con ZDI, è accreditato per questa segnalazione nel bollettino Samsung.

"Out-of-bounds write in parsing TIFF format in libimagecodec.media.quram.so prior to SMR Jul-2026 Release 1 allows remote attackers to write out-of-bounds memory."
— Record CVE-2026-21045, CNA Samsung Mobile

Perché è importante

Il dossier non specifica se altri modelli Samsung condividano la stessa libreria Quram vulnerabile; la documentazione disponibile si limita al Galaxy S25. Non è documentata la presenza di exploit in-the-wild, né è chiaro se il componente TIFF sia raggiungibile tramite rendering inline nel browser senza download esplicito da parte dell'utente.

La fonte non dettaglia la natura esatta dei privilegi acquisibili post-exploit oltre al contesto del processo corrente. Non emergono sovrapposizioni infrastrutturali che colleghino questa vulnerabilità ad attori di minaccia specifici allo stato attuale. Il record ZDI non specifica il nome individuale del ricercatore nel campo credit, limitandosi alla collaborazione istituzionale con TrendAI Zero Day Initiative.

Cosa fare adesso

  • Verificare l'installazione del SMR Jul-2026 Release 1 o successivo sui dispositivi Galaxy S25 aziendali e personali.
  • Rivedere i flussi di gestione allegati per i formati immagine TIFF nei canali email e di messaggistica aziendale.
  • Controllare i log di aggiornamento automatico dei dispositivi mobile nel parco aziendale per identificare unità rimaste indietro con la patch di luglio 2026.
  • Valutare la segmentazione di rete per i dispositivi mobile non aggiornati che accedono a risorse sensibili fino a conferma dell'applicazione del fix.

Domande frequenti

Perché un formato TIFF, tipicamente usato in ambito professionale e scanner, rappresenta un rischio su smartphone?

Il record CVE e l'advisory ZDI indicano che la libreria libimagecodec.media.quram.so gestisce il parsing TIFF nel sistema operativo del dispositivo. Un file TIFF ricevuto tramite qualsiasi canale — allegato, browser, app di terze parti — attiva il decoder vulnerabile indipendentemente dal profilo utente tipico del formato.

Il CVSS 8.4 HIGH implica che l'attacco sia immediato e senza ostacoli?

Il vettore CVSS:4.0 documentato include AT:P (Attack Requirements: Present) e il requisito di interazione utente esplicitato da ZDI. Il punteggio riflette la gravità dell'impatto sull'integrità (VI:H) più che la facilità di sfruttamento incondizionato.

È sufficiente aggiornare il dispositivo o servono interventi aggiuntivi?

Il dossier documenta esclusivamente la disponibilità del fix nel SMR Jul-2026 Release 1. La fonte non specifica misure correttive supplementari o azioni di mitigazione manuale oltre all'applicazione della patch ufficiale Samsung.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. zerodayinitiative.com
  2. cve.org
  3. security.samsungmobile.com
  4. trendmicro.com