Notebookcheck Logo

Samsung Internet: din månatliga säkerhetsuppdatering når aldrig fram

En Samsung Galaxy S25 Ultra som står upprätt på ett bord, med en öppen webbplats synlig på skärmen
ⓘ Notebookcheck
Samsungs egen webbläsare är förinstallerad på Galaxy-enheter. Vilken Chromium-bas som ligger till grund för den är något som Samsung inte offentliggör för Android.
Samsung släpper en säkerhetsuppdatering varje månad. Företaget uppdaterar inte den förinstallerade webbläsaren, som istället får sina uppdateringar via Play Store och Galaxy Store. Och vilken Chromium-bas den bygger på är något som Samsung inte har offentliggjort för Android på över två år. Vad forskare upptäckte på en Galaxy S25, och hur du kan kontrollera vilken version som körs på din telefon.

En gång i månaden kommer samma meddelande. Programuppdatering tillgänglig, några hundra megabyte, starta om. Därefter visar menyn ett nytt datum bredvid säkerhetsuppdateringen, och saken känns avklarad.

För större delen av systemet stämmer det. I juli gick Samsungs uppdatering först ut till de nyaste modellerna.

En av de viktigaste komponenterna på enheten får aldrig den säkerhetsuppdateringen. Den förinstallerade webbläsaren hämtar sina uppdateringar från ett annat ställe, via Play Store och Galaxy Store. Två separata vägar, och bara en av dem meddelas till dig.

Hur gammal webbläsarens kärna för närvarande är går inte att fastställa utifrån. Inte för att ingen bryr sig, utan för att Samsung inte har publicerat den för Android på mer än två år.

Jämförelse av Samsungs release notes: till vänster Android med en sista uppdatering från 2024, till höger Windows med en uppdatering från augusti 2026.
ⓘ Notebookcheck
Samsung håller ändringslistan för Windows-versionen uppdaterad. För Android gäller den till och med maj 2024.

Varför just det numret spelar någon roll alls blir tydligt när man tittar på vad som finns inuti en sådan webbläsare.

Samsungs webbläsare är inte byggd från grunden. Den bygger på Chromium, den öppen källkodsbas som även Google Chrome, Edge och Opera bygger på. En del av den kallas V8 och den kör JavaScript, den programkod som nästan varje webbplats har med sig. Brister i V8 är därför särskilt besvärliga – det räcker med att öppna en förberedd sida.

Sådana brister upptäcks och åtgärdas, och när de väl är åtgärdade dokumenteras de offentligt, inklusive en beskrivning. Den som vill attackera en enhet där korrigeringen saknas behöver inte upptäcka något nytt. Det räcker med att läsa på. Inom branschen kallas detta för en N-day, till skillnad från en zero-day som ingen känner till ännu.

Hur detta ser ut i praktiken visade säkerhetsföretaget OtterSec den 1 april 2026, tillsammans med gruppen Crusaders of Rust. För att komma dit var forskarna tvungna att göra precis det som en vanlig användare inte kan. De hämtade webbläsarappen från en Galaxy S25 och sökte efter versionsnumret i programfilerna. Det de fann var V8 13.6, som vid den tidpunkten var ett halvår gammalt.

De konstruerade sedan en attack utifrån en sårbarhet som Google för länge sedan hade åtgärdat i Chrome. Till slut lyckades de köra sin egen maskinkod inuti webbläsaren och köra främmande kod i namnet på godtyckliga webbplatser. En förberedd sida kunde på det sättet ha fått tillgång till innehållet på andra öppna sidor, till exempel en e-postlåda eller ett konto hos en webbutik.

Det sista steget fungerade endast eftersom Android isolerar webbläsaren i mindre utsträckning än en dator gör. På en PC får praktiskt taget varje webbplats sin egen process. På Android gäller detta endast sidor med inloggning och några få särskilt markerade sidor. Resten delar på en.

Säkerhetsforskningen har ett eget namn för detta avstånd: ”patch gap”, det vill säga tidsperioden mellan det ögonblick då en sårbarhet åtgärdas uppströms i Chromium-projektet och det ögonblick då korrigeringen når användaren nedströms. Så länge denna period varar ligger en uppsättning instruktioner öppet tillgänglig medan enheten fortfarande är sårbar. Med Chrome själv krymper tidsfönstret till några dagar, eftersom Google bygger och levererar samma kod. Med en webbläsare som underhålls och distribueras av en annan leverantör via en annan kanal beror det på hur snabbt den leverantören hänger med.

Just denna sårbarhet har sedan dess åtgärdats. Det som fortfarande är öppet är allt som kom efter den.

I den här artikeln har vi försökt besvara frågan själva. Vilken Chromium-bas levererar Samsung till en Galaxy idag?

Det finns inget entydigt svar. Offentligt insamlade webbläsaridentifierare – de strängar som enheterna använder för att identifiera sig online – motsäger varandra för en och samma appversion. Vissa anger en bas från december 2025, andra en betydligt nyare. Samlingar som dessa innehåller även förfalskade och automatiskt genererade poster, så de utgör inget bevis.

Då återstår tillverkaren, och när det gäller Android säger tillverkaren ingenting. Ändringsloggarna tyder på att Samsung inför korrigeringar i sin egen version; det finns regelbundet en rad om åtgärdade säkerhetshål. Vilka det rör sig om sägs inte.

Det är ingen obetydlig detalj. Den 8 juni 2026 åtgärdade Google en brist i V8, klassad som mycket allvarlig, och noterade att ett utnyttjande av den redan var i omlopp. Om och när den korrigeringen infördes i Samsungs webbläsare är inte offentligt dokumenterat.

För Windows-versionen av samma webbläsare skulle det ta två minuter att ta reda på. Samsung lägger ut den informationen på sin egen sida.

I vardagliga termer betyder detta inte att varje Galaxy-enhet är utsatt. Det betyder att ingen utanför Samsung kan kontrollera om den är det. För ett program som varje dag öppnar främmande innehåll från internet och som är förinstallerat på flera hundra miljoner enheter är den skillnaden större än den låter.

Jämförelse mellan de två uppdateringsvägarna på en Galaxy: till vänster den månatliga säkerhetsuppdateringen, till höger webbläsaruppdateringen via appbutiken.
ⓘ Notebookcheck
Den månatliga uppdateringen och webbläsaruppdateringen distribueras via olika kanaler. Endast en av dem meddelas.

Det tar en halv minut att kontrollera vilken version som körs på din egen enhet. På startskärmen eller i appmenyn håller du ned webbläsarikonen och trycker sedan vanligtvis på ett litet ”i”. Appinformationen visar versionsnumret. Samma värde visas även i Play Store.

Om en uppdatering väntar visas det även i Play Store eller Galaxy Store. Om det finns en knapp för att uppdatera har något ändrats.

Vad det numret säger om Chromium-basen under ytan förblir oklart. Det är just det som är poängen.

Den som tycker att det är för vagt installerar en andra webbläsare. Chrome och Firefox kommer direkt från tillverkarna, anger sitt versionsnummer i menyn och uppdaterar sin grundläggande kod oberoende av Samsungs tidsplan. De kan ställas in som standard i Android-inställningarna under standardappar.

Den som vill fortsätta använda Samsungs webbläsare – och det finns goda skäl till det, bland annat den inbyggda annonsblockeraren och integrationen med Samsung Pass – bör åtminstone lämna automatiska uppdateringar aktiverade i butiken. Då installeras varje version som Samsung släpper utan att man behöver göra något. Det finns ingen ytterligare kontroll att utöva i detta skede.

Den månatliga säkerhetsuppdateringen är fortfarande viktig. Den täpper till säkerhetshål i systemet som ingen webbläsaruppdatering kan nå. Den ansvarar bara inte för allt på enheten som ansluter till internet.

Google LogoAdd as a preferred source on Google
Mail Logo
> Bärbara datorer, laptops - tester och nyheter > Nyheter > Nyhetsarkiv > Nyhetsarkiv 2026 08 > Samsung Internet: din månatliga säkerhetsuppdatering når aldrig fram
Steffen Zahn, 2026-08-19 (Update: 2026-08-19)