Samsungは9月に入り、Galaxyユーザーに向けて再び大規模なセキュリティ修正を開始した。
Samsungの2026年9月セキュリティ速報には、Google、Samsung Semiconductor、Samsung固有の問題にまたがる90件の脆弱性に関連する修正が列挙されている。ただしSamsungによると、Galaxy固有の修正の一部は、以前のメンテナンスリリースですでに提供されている可能性がある。今回のリリースは主要なフラッグシップモデル向けに配信されるが、利用できる時期はデバイスと地域によって異なるという。
脆弱性の一部には重大度「クリティカル」が付けられており、リモートコード実行を可能にする恐れがある。今回のパッチは、GalaxyユーザーやSamsungデバイスを管理する組織にとって重要なアップデートとなる。
9月アップデート、Androidの重大な脆弱性に対処
9月のリリースには、GoogleのAndroidセキュリティ速報に含まれる修正が組み込まれている。これは、Android Framework、Systemコンポーネント、カーネルコンポーネント、ハードウェア関連ソフトウェアに影響する脆弱性を対象としている。
Samsungは9月のパッケージで、Googleの重大な脆弱性18件と高深刻度の脆弱性40件を挙げている。Androidにおける最も深刻な問題では、追加の実行権限やユーザー操作を必要とせず、Systemコンポーネントを介したリモートコード実行が可能になる恐れがある。
2026-09-05以降のセキュリティパッチレベルを搭載するデバイスでは、Googleの9月版Android速報で取り上げられたすべての脆弱性に対処できる。
このリリースは、先月に続く大規模な修正となる。先月はSamsungがGalaxyの56件の脆弱性にパッチを適用した。その中には、Androidの重大な脆弱性8件も含まれていた。
Samsung、Galaxyの画像デコーダーに存在する重大な脆弱性を修正
Samsung独自の9月セキュリティ速報には、Samsung Vulnerabilities and Exposures(SVE)31件と、Samsung Semiconductorのソフトウェアに影響する高深刻度の脆弱性1件が記載されている。Samsungによると、速報に記載されたSVEの修正の一部は、以前のメンテナンスリリースですでに含まれている可能性がある。
Samsung固有の脆弱性のうち、特に深刻なもの2件は画像処理に関係している。
CVE-2026-21095はDNG画像のデコードに影響する重大なヒープベースのバッファーオーバーフローである一方、CVE-2026-21096はJPEGのデコードに関係する重大なヒープベースのバッファーオーバーフローだ。Samsungによると、どちらの脆弱性もリモートの攻撃者による任意コード実行を可能にする恐れがある。
同社はさらにCVE-2026-21092にもパッチを適用した。これは、ImsServiceに存在するパストラバーサルの脆弱性で、リモートの攻撃者がsystem-serverの権限で画像ファイルを作成できる可能性がある。
そのほかの脆弱性は、GalaxyDiagnostics、SettingsProvider、SystemUI、PROCA、DualDARなどのコンポーネントに影響する。DualDARの脆弱性2件では、特定の条件下で、ローカルの特権攻撃者がroot権限で任意コードを実行できる可能性がある。
Galaxy固有の修正は、AndroidのセキュリティがGoogleの月例パッチだけにとどまらないことを改めて示している。Samsungは独自のアプリケーション、サービス、セキュリティコンポーネントを維持しており、Googleが対処するものとは別の脆弱性が生じる可能性がある。
Samsungは最近、Smart Switchの4件の脆弱性にパッチを適用した。これらの脆弱性によって、機密情報が露出したり、近くにいる攻撃者がデバイスになりすましたりする可能性があった。
Galaxy所有者がすべきこと
Samsungの月例セキュリティアップデートが利用できる時期は、Galaxyのモデルと地域によって異なる。
利用可能なアップデートは、次の手順で確認できる:
設定 → ソフトウェア更新 → ダウンロードしてインストールに移動します。
Galaxy所有者は、自分のデバイスで9月のセキュリティアップデートが利用可能になり次第インストールし、端末がSamsungのサポート対象となるアップデートライフサイクルの範囲内にあることを確認すべきだ。
組織は、企業アカウントや機密データにアクセスするGalaxyデバイスのセキュリティパッチレベルを追跡するため、モバイルデバイス管理または統合エンドポイント管理システムのツールを利用すべきだ。
モバイルの脅威は、OSの脆弱性以外の経路でもAndroidデバイスを狙い続けている。最近発見されたManic Androidマルウェアは、例えば認証情報などの機密情報を盗み、近くにある侵害済みのスマートフォンを使って盗んだデータを中継できる。
Samsungの9月の速報は、取り上げられたSamsung固有の脆弱性が現在積極的に悪用されていることを示していない。それでも組織は、Android固有とSamsung固有の両方のセキュリティ上の欠陥に対処できるよう、サポート対象のGalaxyデバイスを最新の状態に保つべきだ。
関連記事:モバイルセキュリティアップデートの重要性を改めて示す例として、Googleが、すでに積極的な悪用が確認されていたAndroidのゼロデイにパッチを適用した経緯をお読みください。





