سامسونگ هر ماه یک وصله امنیتی منتشر میکند، اما این وصله مرورگر از پیشنصبشده این شرکت را بهروزرسانی نمیکند. مرورگر سامسونگ اینترنت بهجای آن، بهروزرسانیهای خود را از طریق فروشگاه Google Play و Galaxy Store دریافت میکند. از طرفی، سامسونگ بیش از دو سال است که مشخص نکرده نسخه اندرویدی این مرورگر بر پایه کدام نسخه از Chromium ساخته شده است. پژوهشگران در بررسی یک Galaxy S25 چه چیزی پیدا کردند و چگونه میتوان بررسی کرد که چه نسخهای از مرورگر روی گوشی شما نصب است؟
هر ماه یک اعلان تکراری ظاهر میشود: «بهروزرسانی نرمافزار در دسترس است». چند صد مگابایت دانلود میشود و گوشی دوباره راهاندازی میشود. بعد از آن، در منوی تنظیمات تاریخ جدیدی کنار عبارت «وصله امنیتی» نمایش داده میشود و به نظر میرسد کار تمام شده است.
برای بیشتر بخشهای سیستم واقعاً همینطور است. در ماه ژوئیه، بهروزرسانی سامسونگ ابتدا برای جدیدترین مدلهای این شرکت منتشر شد.
اما یکی از مهمترین اجزای گوشی هرگز این وصله را دریافت نمیکند. مرورگر از پیشنصبشده سامسونگ بهروزرسانیهای خود را از مسیر دیگری و از طریق Google Play و Galaxy Store دریافت میکند. دو مسیر جداگانه وجود دارد و تنها یکی از آنها در اعلانهای شما نمایش داده میشود.
مشخص نیست هسته اصلی مرورگر سامسونگ در حال حاضر چقدر قدیمی است. دلیلش این نیست که کسی به این موضوع اهمیت نمیدهد، بلکه سامسونگ بیش از دو سال است که اطلاعات مربوط به نسخه پایه Chromium مرورگر خود در اندروید را منتشر نکرده است.
اهمیت این موضوع زمانی روشن میشود که ببینیم چنین مرورگری چه چیزی را درون خود دارد.
مرورگر سامسونگ از صفر ساخته نشده است. این مرورگر بر پایه Chromium، همان زیرساخت متنبازی ساخته شده که Google Chrome، Edge و Opera نیز از آن استفاده میکنند. یکی از بخشهای مهم Chromium، V8 نام دارد که وظیفه اجرای JavaScript را بر عهده دارد؛ همان کدی که تقریباً در هر وبسایتی وجود دارد. به همین دلیل، آسیبپذیریهای موجود در V8 میتوانند بسیار خطرناک باشند، زیرا برای سوءاستفاده از آنها گاهی تنها باز کردن یک صفحه وب دستکاریشده کافی است.
این آسیبپذیریها پیدا و برطرف میشوند و پس از رفع نیز جزئیات آنها بهصورت عمومی منتشر میشود. بنابراین فردی که قصد حمله به دستگاهی را دارد که هنوز اصلاحیه مربوط به یک آسیبپذیری را دریافت نکرده، لزوماً نیازی به کشف یک روش جدید ندارد و میتواند از اطلاعات منتشرشده استفاده کند. صنعت امنیت سایبری به چنین آسیبپذیریهایی N-day میگوید؛ در مقابل، zero-day به آسیبپذیریای گفته میشود که هنوز کسی از وجود آن اطلاع ندارد.
شرکت امنیتی OtterSec در اول آوریل ۲۰۲۶، همراه با گروه Crusaders of Rust، نشان داد که چنین حملهای در عمل چگونه میتواند انجام شود. پژوهشگران برای این کار مجبور بودند کاری را انجام دهند که یک کاربر عادی قادر به انجام آن نیست: آنها برنامه مرورگر را از یک Galaxy S25 استخراج کردند و در فایلهای برنامه به دنبال شماره نسخه گشتند. نتیجه نشان داد مرورگر از V8 نسخه ۱۳.۶ استفاده میکند؛ نسخهای که در آن زمان حدود شش ماه قدیمی بود.
پژوهشگران سپس با استفاده از یک حفره امنیتی که گوگل مدتها قبل آن را در Chrome برطرف کرده بود، یک حمله ساختند. در نهایت توانستند کد ماشین خود را داخل مرورگر اجرا کنند و کد خارجی را تحت عنوان وبسایتهای مختلف اجرا کنند. یک صفحه وب دستکاریشده میتوانست از این طریق به محتوای سایر صفحات بازشده، مثلاً صندوق ایمیل یا حساب کاربری یک فروشگاه اینترنتی، دسترسی پیدا کند.
این مرحله نهایی تنها به این دلیل امکانپذیر بود که اندروید مرورگر را در مقایسه با رایانههای شخصی با محدودیت ضعیفتری از سایر صفحات جدا میکند. در رایانه شخصی، تقریباً هر وبسایت در یک پردازش جداگانه اجرا میشود؛ اما در اندروید تنها صفحات دارای ورود به حساب کاربری و چند صفحه خاص دیگر از چنین جداسازیای برخوردارند و سایر صفحات میتوانند در یک محیط مشترک اجرا شوند.
پژوهشگران امنیتی برای این فاصله اصطلاح خاصی دارند: «شکاف وصله» یا Patch Gap؛ یعنی فاصله زمانی میان لحظهای که یک آسیبپذیری در پروژه Chromium برطرف میشود و زمانی که اصلاحیه آن در نسخهای که سازنده دستگاه در اختیار کاربر قرار میدهد، اعمال میشود. تا زمانی که این فاصله وجود دارد، اطلاعات مربوط به یک آسیبپذیری در دسترس عموم قرار گرفته، اما دستگاه همچنان در برابر آن آسیبپذیر است.
در Chrome این فاصله معمولاً به چند روز محدود میشود، زیرا گوگل همان کد را توسعه داده و منتشر میکند. اما در مرورگری که توسط شرکت دیگری نگهداری میشود و از طریق کانال متفاوتی توزیع میشود، همهچیز به سرعت عمل آن شرکت در اعمال اصلاحیهها بستگی دارد.
آسیبپذیری مورد اشاره اکنون برطرف شده است. اما پرسش اصلی مربوط به تمام آسیبپذیریهایی است که پس از آن کشف شدهاند.
برای این گزارش، تلاش شد این پرسش نیز بررسی شود: سامسونگ در حال حاضر از کدام نسخه پایه Chromium برای مرورگر خود استفاده میکند؟
پاسخ روشنی وجود ندارد. شناسههای عمومی مرورگرها، یعنی رشتههایی که دستگاهها برای معرفی خود در فضای آنلاین استفاده میکنند، درباره یک نسخه یکسان از برنامه اطلاعات متناقضی ارائه میدهند. برخی از آنها به نسخهای مربوط به دسامبر ۲۰۲۵ اشاره میکنند و برخی دیگر نسخههای بسیار جدیدتری را نشان میدهند. علاوه بر این، چنین پایگاههایی شامل اطلاعات جعلی و ورودیهای تولیدشده خودکار نیز هستند؛ بنابراین نمیتوان آنها را مدرک قابل اتکایی دانست.
در نهایت تنها منبع قابل اتکا خود سازنده است؛ اما سامسونگ درباره نسخه اندرویدی این مرورگر اطلاعاتی ارائه نمیدهد. توضیحات مربوط به بهروزرسانیها نشان میدهند که سامسونگ اصلاحیههای امنیتی را در نسخه اختصاصی خود اعمال میکند و معمولاً در بخش تغییرات، به بستهشدن برخی حفرههای امنیتی اشاره میشود. اما مشخص نمیکند دقیقاً کدام آسیبپذیریها برطرف شدهاند.
این موضوع مسئله کوچکی نیست. در ۸ ژوئن ۲۰۲۶، گوگل یک آسیبپذیری با شدت بالا در V8 را برطرف کرد و اعلام کرد که از این حفره امنیتی در حملات واقعی نیز سوءاستفاده شده است. با این حال، بهصورت عمومی مشخص نیست که این اصلاحیه چه زمانی و آیا اصلاً با چه فاصلهای در مرورگر سامسونگ اعمال شده است.
اگر نسخه ویندوزی همین مرورگر را بررسی کنید، پاسخ را میتوان در عرض دو دقیقه پیدا کرد؛ زیرا سامسونگ اطلاعات آن را در صفحه رسمی خود منتشر میکند.
البته این موضوع به این معنا نیست که همه گوشیهای Galaxy در معرض خطر هستند. مسئله این است که هیچ فردی خارج از سامسونگ نمیتواند بررسی کند که آیا دستگاه واقعاً آخرین اصلاحیههای مربوط به Chromium را دریافت کرده است یا خیر. برای برنامهای که هر روز محتوای خارجی اینترنت را باز میکند و روی صدها میلیون دستگاه بهصورت پیشفرض نصب شده، این تفاوت مهمتر از چیزی است که در نگاه اول به نظر میرسد.
بررسی نسخهای که روی گوشی خودتان نصب شده، تنها حدود نیم دقیقه زمان میبرد. در صفحه اصلی یا فهرست برنامهها، انگشت خود را روی آیکون مرورگر نگه دارید و سپس معمولاً روی علامت کوچک «i» بزنید. در بخش اطلاعات برنامه، شماره نسخه نمایش داده میشود. همین شماره را میتوان در صفحه Samsung Internet در Google Play نیز مشاهده کرد.
اگر بهروزرسانی جدیدی در دسترس باشد، در Google Play یا Galaxy Store نیز نمایش داده میشود. اگر گزینه Update یا «بهروزرسانی» را مشاهده کردید، یعنی نسخه جدیدی منتشر شده است.
اما اینکه این شماره نسخه دقیقاً چه نسخهای از Chromium را در پشت خود دارد، همچنان مشخص نیست. نکته اصلی دقیقاً همین است.
اگر این میزان ابهام برایتان قابل قبول نیست، میتوانید از یک مرورگر دیگر استفاده کنید. Chrome و Firefox مستقیماً از سازندگان خود بهروزرسانی دریافت میکنند، شماره نسخه خود را در منوی برنامه نمایش میدهند و هسته اصلی آنها مستقل از برنامه بهروزرسانی سامسونگ بهروزرسانی میشود. همچنین میتوان آنها را از طریق بخش برنامههای پیشفرض در تنظیمات اندروید بهعنوان مرورگر پیشفرض انتخاب کرد.
با این حال، اگر میخواهید همچنان از مرورگر سامسونگ استفاده کنید، دلایل خوبی برای این انتخاب وجود دارد؛ از جمله مسدودکننده تبلیغات داخلی و یکپارچگی با Samsung Pass. در این صورت حداقل مطمئن شوید که بهروزرسانی خودکار برنامه در فروشگاه فعال است. با این کار هر نسخهای که سامسونگ منتشر کند، بدون نیاز به اقدام دستی روی گوشی شما نصب خواهد شد. در شرایط فعلی، کنترل بیشتری از این بابت در اختیار کاربر نیست.
وصله امنیتی ماهانه سامسونگ همچنان اهمیت زیادی دارد و حفرههای امنیتی سیستمعامل را که هیچ بهروزرسانی مرورگری قادر به رفع آنها نیست، برطرف میکند. اما این وصله مسئول ایمنسازی تمام بخشهای دستگاهی که به اینترنت متصل میشوند نیست.











