Samsung Internet: din månatliga säkerhetsuppdatering når aldrig fram

En gång i månaden kommer samma meddelande. Programuppdatering tillgänglig, några hundra megabyte, starta om. Därefter visar menyn ett nytt datum bredvid säkerhetsuppdateringen, och saken känns avklarad.
För större delen av systemet stämmer det. I juli gick Samsungs uppdatering först ut till de nyaste modellerna.
En av de viktigaste komponenterna på enheten får aldrig den säkerhetsuppdateringen. Den förinstallerade webbläsaren hämtar sina uppdateringar från ett annat ställe, via Play Store och Galaxy Store. Två separata vägar, och bara en av dem meddelas till dig.
Hur gammal webbläsarens kärna för närvarande är går inte att fastställa utifrån. Inte för att ingen bryr sig, utan för att Samsung inte har publicerat den för Android på mer än två år.

Topp 10...
» Topp 10: Bästa bärbara allround/multimediadatorerna
» Topp 10: Bästa bärbara speldatorerna
» Topp 10: Bärbara budget/kontorsdatorer
» Topp 10: Bästa bärbara kontors/premiumdatorerna
» Topp 10: Bärbara arbetsstationer
» Topp 10: De bästa små/kompakta bärbara datorerna
» Topp 10: Bästa ultrabooks
» Topp 10: Bästa hybriddatorerna
» Topp 10: Bästa surfplattorna
» Topp 10: Marknadens bästa smartphones
Varför just det numret spelar någon roll alls blir tydligt när man tittar på vad som finns inuti en sådan webbläsare.
Samsungs webbläsare är inte byggd från grunden. Den bygger på Chromium, den öppen källkodsbas som även Google Chrome, Edge och Opera bygger på. En del av den kallas V8 och den kör JavaScript, den programkod som nästan varje webbplats har med sig. Brister i V8 är därför särskilt besvärliga – det räcker med att öppna en förberedd sida.
Sådana brister upptäcks och åtgärdas, och när de väl är åtgärdade dokumenteras de offentligt, inklusive en beskrivning. Den som vill attackera en enhet där korrigeringen saknas behöver inte upptäcka något nytt. Det räcker med att läsa på. Inom branschen kallas detta för en N-day, till skillnad från en zero-day som ingen känner till ännu.
Hur detta ser ut i praktiken visade säkerhetsföretaget OtterSec den 1 april 2026, tillsammans med gruppen Crusaders of Rust. För att komma dit var forskarna tvungna att göra precis det som en vanlig användare inte kan. De hämtade webbläsarappen från en Galaxy S25 och sökte efter versionsnumret i programfilerna. Det de fann var V8 13.6, som vid den tidpunkten var ett halvår gammalt.
De konstruerade sedan en attack utifrån en sårbarhet som Google för länge sedan hade åtgärdat i Chrome. Till slut lyckades de köra sin egen maskinkod inuti webbläsaren och köra främmande kod i namnet på godtyckliga webbplatser. En förberedd sida kunde på det sättet ha fått tillgång till innehållet på andra öppna sidor, till exempel en e-postlåda eller ett konto hos en webbutik.
Det sista steget fungerade endast eftersom Android isolerar webbläsaren i mindre utsträckning än en dator gör. På en PC får praktiskt taget varje webbplats sin egen process. På Android gäller detta endast sidor med inloggning och några få särskilt markerade sidor. Resten delar på en.
Säkerhetsforskningen har ett eget namn för detta avstånd: ”patch gap”, det vill säga tidsperioden mellan det ögonblick då en sårbarhet åtgärdas uppströms i Chromium-projektet och det ögonblick då korrigeringen når användaren nedströms. Så länge denna period varar ligger en uppsättning instruktioner öppet tillgänglig medan enheten fortfarande är sårbar. Med Chrome själv krymper tidsfönstret till några dagar, eftersom Google bygger och levererar samma kod. Med en webbläsare som underhålls och distribueras av en annan leverantör via en annan kanal beror det på hur snabbt den leverantören hänger med.
Just denna sårbarhet har sedan dess åtgärdats. Det som fortfarande är öppet är allt som kom efter den.
I den här artikeln har vi försökt besvara frågan själva. Vilken Chromium-bas levererar Samsung till en Galaxy idag?
Det finns inget entydigt svar. Offentligt insamlade webbläsaridentifierare – de strängar som enheterna använder för att identifiera sig online – motsäger varandra för en och samma appversion. Vissa anger en bas från december 2025, andra en betydligt nyare. Samlingar som dessa innehåller även förfalskade och automatiskt genererade poster, så de utgör inget bevis.
Då återstår tillverkaren, och när det gäller Android säger tillverkaren ingenting. Ändringsloggarna tyder på att Samsung inför korrigeringar i sin egen version; det finns regelbundet en rad om åtgärdade säkerhetshål. Vilka det rör sig om sägs inte.
Det är ingen obetydlig detalj. Den 8 juni 2026 åtgärdade Google en brist i V8, klassad som mycket allvarlig, och noterade att ett utnyttjande av den redan var i omlopp. Om och när den korrigeringen infördes i Samsungs webbläsare är inte offentligt dokumenterat.
För Windows-versionen av samma webbläsare skulle det ta två minuter att ta reda på. Samsung lägger ut den informationen på sin egen sida.
I vardagliga termer betyder detta inte att varje Galaxy-enhet är utsatt. Det betyder att ingen utanför Samsung kan kontrollera om den är det. För ett program som varje dag öppnar främmande innehåll från internet och som är förinstallerat på flera hundra miljoner enheter är den skillnaden större än den låter.

Det tar en halv minut att kontrollera vilken version som körs på din egen enhet. På startskärmen eller i appmenyn håller du ned webbläsarikonen och trycker sedan vanligtvis på ett litet ”i”. Appinformationen visar versionsnumret. Samma värde visas även i Play Store.
Om en uppdatering väntar visas det även i Play Store eller Galaxy Store. Om det finns en knapp för att uppdatera har något ändrats.
Vad det numret säger om Chromium-basen under ytan förblir oklart. Det är just det som är poängen.
Den som tycker att det är för vagt installerar en andra webbläsare. Chrome och Firefox kommer direkt från tillverkarna, anger sitt versionsnummer i menyn och uppdaterar sin grundläggande kod oberoende av Samsungs tidsplan. De kan ställas in som standard i Android-inställningarna under standardappar.
Den som vill fortsätta använda Samsungs webbläsare – och det finns goda skäl till det, bland annat den inbyggda annonsblockeraren och integrationen med Samsung Pass – bör åtminstone lämna automatiska uppdateringar aktiverade i butiken. Då installeras varje version som Samsung släpper utan att man behöver göra något. Det finns ingen ytterligare kontroll att utöva i detta skede.
Den månatliga säkerhetsuppdateringen är fortfarande viktig. Den täpper till säkerhetshål i systemet som ingen webbläsaruppdatering kan nå. Den ansvarar bara inte för allt på enheten som ansluter till internet.
Källa(or)
OtterSec, Patch gap to mobile renderer RCE, 1 april 2026
Samsung Developer, Release note Samsung Internet for Android
Samsung Developer, Release note Samsung Internet for Windows
Chrome Releases, Stable Channel Update for Desktop, 8 juni 2026
Samsung, Använd appen Samsung Browser på en Galaxy-telefon eller -surfplatta






