Alerta Samsung: una imagen maliciosa puede ejecutar código en tu Galaxy sin que la toques
Samsung ha corregido dos vulnerabilidades críticas en el sistema encargado de procesar imágenes de sus dispositivos Galaxy que podrían permitir a un atacante ejecutar código de forma remota mediante archivos DNG o JPEG especialmente manipulados.
Las fallas han sido identificadas como CVE-2026-21095 y CVE-2026-21096 y afectan dispositivos Samsung que utilizan Android 14, Android 15, Android 16 y Android 17 antes de recibir la actualización de seguridad de septiembre de 2026.
Lo más preocupante es que ambas vulnerabilidades aparecen clasificadas con 9.2 sobre 10 en la escala CVSS y su vector de ataque indica que no necesitan interacción del usuario para ser explotadas.
¿Qué encontró Samsung?
Las dos vulnerabilidades se encuentran dentro de libimagecodec.quram.so, una biblioteca utilizada por dispositivos Samsung para procesar diferentes tipos de imágenes.
Samsung explica que ambos problemas son desbordamientos de memoria del tipo heap-based buffer overflow.
En términos simples, una imagen preparada de forma maliciosa puede provocar que el decodificador escriba información fuera de la zona de memoria que debería utilizar.
Si un atacante consigue controlar correctamente ese comportamiento, puede utilizarlo para ejecutar código dentro del dispositivo.
Una de las fallas afecta imágenes DNG
La primera vulnerabilidad es CVE-2026-21095.
Samsung indica que se encuentra específicamente en el decodificador DNG de libimagecodec.quram.so.
DNG, o Digital Negative, es un formato de imagen RAW utilizado principalmente en fotografía.
La vulnerabilidad permite que atacantes remotos ejecuten código arbitrario mediante un archivo DNG especialmente diseñado.
La segunda afecta archivos JPEG
La segunda falla, CVE-2026-21096, afecta al decodificador JPEG de la misma biblioteca.
Esto resulta particularmente relevante porque JPEG es uno de los formatos de imágenes más utilizados del mundo.
Samsung describe también esta vulnerabilidad como un desbordamiento de memoria capaz de permitir a un atacante remoto ejecutar código arbitrario.
No necesitan que el usuario toque la imagen
Este es probablemente el aspecto más importante de las dos vulnerabilidades.
El análisis CVSS de ambas muestra:
La explotación no requiere necesariamente que la víctima pulse sobre un enlace, instale una aplicación o confirme manualmente la ejecución.
Eso no significa que cualquier fotografía que recibas pueda hackear automáticamente tu teléfono.
El atacante tendría que preparar específicamente un archivo capaz de explotar la vulnerabilidad y conseguir que llegue a una parte del sistema donde sea procesado por el componente vulnerable.
Pero elimina una de las principales barreras de muchos ataques tradicionales: convencer primero a la víctima para que haga algo.
Gravedad 9.2 sobre 10
Las dos vulnerabilidades tienen una puntuación CVSS 4.0 de 9.2/10, lo que las coloca dentro de la categoría crítica.
La clasificación también indica que el ataque puede realizarse a través de la red, no requiere privilegios previos y podría afectar a la confidencialidad, integridad y disponibilidad del dispositivo.
En otras palabras, estamos hablando de vulnerabilidades capaces de tener consecuencias serias si se desarrolla una cadena de explotación funcional.
¿Qué versiones de Android están afectadas?
Samsung identifica como afectadas las versiones:
- Android 14
- Android 15
- Android 16
- Android 17
Esto no significa que absolutamente todos los teléfonos Galaxy con esas versiones sean vulnerables de la misma manera.
La presencia del componente afectado y la actualización instalada pueden variar según modelo, región y firmware.
Lo importante es que Samsung ya incorporó la corrección dentro de SMR Sep-2026 Release 1.
Samsung ya tiene la solución
Samsung corrigió ambas vulnerabilidades dentro de su actualización de seguridad de septiembre de 2026.
Para CVE-2026-21095, la compañía añadió una validación adecuada de los datos recibidos por el decodificador DNG.
En CVE-2026-21096, Samsung corrigió la implementación incorrecta del decodificador JPEG.
Esto significa que un Galaxy actualizado con el paquete correspondiente de septiembre ya dispone de protección frente a estas dos vulnerabilidades.
El problema: no todos los Galaxy reciben el parche al mismo tiempo
Samsung distribuye las actualizaciones por etapas.
Un Galaxy S de gama alta puede recibir el parche antes que determinados Galaxy A, Galaxy M u otros modelos.
También puede existir diferencia entre países, operadores y variantes regionales.
Por eso no basta con saber que Samsung publicó la solución: hay que comprobar si tu teléfono realmente la recibió.
Cómo comprobar si tu Samsung está actualizado
En la mayoría de los Galaxy puedes revisar la actualización entrando en:
Ajustes → Actualización de software → Descargar e instalar
También puedes comprobar el nivel de seguridad desde:
Ajustes → Acerca del teléfono → Información de software
Busca el apartado Nivel del parche de seguridad de Android.
Si Samsung ya ofrece una actualización de septiembre para tu modelo, recomendamos instalarla cuanto antes.
Existe un antecedente serio con esta misma biblioteca
Estas nuevas vulnerabilidades llaman especialmente la atención porque la biblioteca Quram de Samsung ya estuvo involucrada anteriormente en ataques reales mediante imágenes manipuladas.
Durante 2024 y 2025 investigadores encontraron archivos DNG diseñados para explotar otra vulnerabilidad de la misma biblioteca.
El ataque fue utilizado para distribuir el spyware conocido como LANDFALL en determinados teléfonos Samsung.
Google Project Zero analizó posteriormente muestras de esos archivos y confirmó que algunas habían llegado mediante WhatsApp.
En aquel caso concreto, el objetivo era conseguir que el servicio de procesamiento de imágenes de Samsung analizara el archivo malicioso y terminara ejecutando código del atacante.
Eso no significa que estas nuevas fallas estén siendo explotadas
Es importante separar ambos casos.
Las vulnerabilidades actuales CVE-2026-21095 y CVE-2026-21096 no son las mismas utilizadas por LANDFALL.
Samsung las marca además como vulnerabilidades comunicadas de manera privada.
Hasta el momento no existe evidencia pública que demuestre que estas dos nuevas fallas estén siendo explotadas activamente contra usuarios de Galaxy.
El antecedente de LANDFALL simplemente demuestra por qué una vulnerabilidad dentro de un decodificador de imágenes merece atención seria.
¿Puede llegar el ataque mediante WhatsApp?
Técnicamente, una aplicación de mensajería puede ser una de las vías utilizadas para entregar una imagen maliciosa.
Pero no debemos afirmar que estas dos vulnerabilidades nuevas estén siendo explotadas actualmente mediante WhatsApp.
Samsung tampoco ha indicado que exista una campaña activa utilizando WhatsApp, Telegram, Mensajes u otra aplicación específica.
La amenaza actual es la vulnerabilidad del procesamiento de imágenes, no una aplicación concreta.
No basta con desactivar las descargas automáticas
Desactivar la descarga automática de imágenes desconocidas puede reducir exposición ante determinados escenarios, pero no debe considerarse una solución definitiva.
La solución real es instalar el parche de Samsung.
Las vulnerabilidades de procesamiento de archivos pueden activarse en diferentes contextos dependiendo de cómo el sistema y las aplicaciones manejen el contenido.
¿Qué debería hacer un usuario Galaxy?
La recomendación principal es sencilla: actualizar.
No necesitas desinstalar WhatsApp ni dejar de recibir fotografías.
Comprueba primero si Samsung tiene una nueva actualización disponible para tu modelo.
También es recomendable evitar archivos recibidos de remitentes desconocidos y mantener actualizadas aplicaciones de mensajería, navegadores y servicios del sistema.
Galaxy antiguos pueden representar un problema mayor
Los usuarios de teléfonos Galaxy que ya terminaron su período oficial de soporte deben prestar especial atención.
Un dispositivo que no recibe actualizaciones de seguridad puede continuar funcionando perfectamente, pero las vulnerabilidades descubiertas posteriormente comienzan a acumularse.
Por eso el soporte de actualizaciones se ha convertido en uno de los aspectos más importantes al comprar un teléfono actualmente.
Samsung amplió mucho el soporte en sus modelos recientes
Los Galaxy más nuevos cuentan con períodos de actualización considerablemente más largos que generaciones anteriores.
Esto permite que modelos recientes continúen recibiendo correcciones frente a vulnerabilidades descubiertas años después de su lanzamiento.
Sin embargo, la frecuencia puede ser mensual, trimestral o incluso semestral dependiendo del dispositivo.
¿Debes alarmarte?
No.
La existencia de una vulnerabilidad crítica no significa que todos los teléfonos estén siendo atacados.
Pero tampoco debería ignorarse.
Dos fallas con una puntuación de 9.2/10, ataque remoto y sin interacción del usuario son exactamente el tipo de vulnerabilidad para la que conviene instalar una actualización tan pronto esté disponible.
La actualización de septiembre es especialmente importante
Samsung no solo corrigió estas dos vulnerabilidades.
Su actualización de septiembre también integra numerosas correcciones procedentes del boletín de seguridad de Android de Google, además de fallas específicas del software Galaxy.
Google confirmó que el paquete Android de septiembre corrige vulnerabilidades críticas que también pueden permitir ejecución remota o elevación de privilegios sin interacción del usuario.
Revisa hoy mismo tu Galaxy
Si utilizas un teléfono Samsung Galaxy con Android 14, 15, 16 o 17, entra ahora en Actualización de software y comprueba si existe un nuevo paquete disponible.
Samsung ya corrigió las vulnerabilidades en su actualización de septiembre de 2026, pero la fecha exacta en que llegará depende de cada modelo y región.
La mayoría de los usuarios no tiene que cambiar ninguna configuración complicada.
La acción más efectiva es también la más sencilla:
Instala las actualizaciones de seguridad tan pronto como Samsung las ofrezca para tu dispositivo.
DR Accesorios RD seguirá monitoreando si aparecen evidencias de explotación activa o si Samsung publica información adicional sobre los modelos afectados.
Actualizado: 13 de septiembre de 2026.

