Samsung закрыла 176 уязвимостей в своих предустановленных мобильных приложениях. Их за три года нашли исследователи Oversecured, а часть багов давала доступ к аккаунту, камере, микрофону и сетевому трафику.
История неприятная не числом самим по себе. В Android-мире уязвимости находят постоянно, и в этом нет сенсации. Тут важен слой, где нашли проблемы: не в случайном APK с форума, а в системном софте, который производитель кладёт на смартфон заранее.
Уязвимости нашли в системных приложениях Samsung
Oversecured изучала предустановленные приложения Samsung три года и передала найденные баги производителю. Samsung, по данным исследователей, исправила все заявленные проблемы, а полный список уязвимостей команда выложила на GitHub.
Речь идёт о фирменных приложениях и сервисах, которые часто ставят на смартфоны ещё на заводе. В эту категорию попадают продукты вроде Bixby, Samsung Free или AR Zone. Пользователь может их не запускать, но они всё равно живут в системе.
- Захват Samsung Account: отдельные баги давали сценарий удалённого takeover после одного клика пользователя.
- Доступ к камере и микрофону: часть уязвимостей открывала доступ к чувствительным функциям устройства.
- Перехват трафика: ошибки с DNS-манипуляциями могли вести к hijacking сетевого соединения.
- Выполнение кода: один из сценариев работал через специально подготовленное изображение.
- Запись файлов: path traversal позволял записывать произвольные файлы без нормальной проверки пути.
Самый тревожный пример — выполнение кода через JPEG. По описанию Oversecured, атакующий мог подготовить изображение, которое при открытии копировало и загружало нативные библиотеки с SD-карты. Для обычного пользователя это выглядит как простое открытие картинки.

Опасность не в «мусоре», а в правах системы
Предустановленные приложения Samsung работают с правами выше, чем у обычных программ из магазина. Пользователь часто не может удалить их штатно, а Google Play Protect не контролирует такой софт так же, как приложения из Google Play.
Вот почему слово «bloatware» здесь звучит жёстче обычного. Обычно им называют лишние приложения, которые занимают место и мозолят глаза. В этой истории лишний софт стал ещё и поверхностью атаки.
Контекст важен для владельцев Android-смартфонов в целом. Многие производители ставят фирменные оболочки, сервисы, магазины, помощников и рекламные приложения. Google Pixel в этом смысле часто хвалят за более чистый Android, где такого слоя заметно меньше.
Но сравнение с Pixel не делает все смартфоны Samsung опасными автоматически. Samsung получила отчёты и закрыла найденные проблемы. Масштаб истории другой: один баг в предустановленном приложении может затронуть не одну модель, а сотни миллионов устройств через канал одного производителя.
Для пользователя тут нет красивой кнопки «удалить риск». Если уязвимость сидит в системном приложении, обычная осторожность помогает не всегда. Можно не ставить APK с сомнительных сайтов, не раздавать лишние разрешения и всё равно зависеть от качества заводского софта.
Oversecured сформулировала проблему прямо: «Предустановленные системные приложения работают с повышенными привилегиями, не удаляются пользователями и находятся вне Google Play Protect. Одна уязвимость затрагивает сотни миллионов устройств по всему миру через канал поставки одного производителя».