Notebookcheck Logo

三星浏览器:您的月度安全补丁永远无法安装到该浏览器上

一部三星Galaxy S25 Ultra竖立在桌子上,屏幕上显示着一个已打开的网站
ⓘ Notebookcheck
三星自家的浏览器预装在Galaxy设备上。至于其中采用的是哪一版Chromium内核,三星并未针对Android系统公开相关信息。
三星每月都会发布安全补丁。它不会更新预装的浏览器,该浏览器通过 Google Play 商店和 Galaxy 商店获取更新。至于三星基于哪个 Chromium 版本构建该浏览器,这一点三星在过去两年多时间里从未针对 Android 系统公布过。 研究人员在 Galaxy S25 上发现了什么,以及如何查看您的手机正在运行哪个版本。
Samsung Galaxy S Android Security Software Smartphone

每月一次,总是同样的通知:有软件更新,几百兆,重启。之后,菜单中安全补丁旁边会显示一个新的日期,事情似乎就这么解决了。

对于系统的大部分内容来说,确实如此。7月,三星的更新首先推送给了最新机型

但设备上最重要的组件之一却从未收到过该补丁。预装的浏览器通过 Google Play 商店和 Galaxy 商店从其他渠道获取更新。两条独立的更新路径,而你只被告知其中一条。

从外部无法确定该浏览器内核当前的版本有多旧。这并非因为无人关心,而是因为三星已经两年多没有发布其 Android 版本的信息了。

三星版本更新说明的对比:左侧为 Android 版本,最新条目更新于 2024 年;右侧为 Windows 版本,最新条目更新于 2026 年 8 月。
ⓘ Notebookcheck
三星会及时更新 Windows 版本的变更列表。对于 Android 系统,该列表将于 2024 年 5 月截止。

只要看看这类浏览器的内部构造,就会明白这个数字为何如此重要。

三星的浏览器并非从零开始构建。它基于Chromium——这也是谷歌Chrome、Edge和Opera所基于的开源框架。 其中一个组件名为 V8,它负责执行 JavaScript——几乎每个网站都会携带的程序代码。因此,V8 中的漏洞尤为棘手,仅需打开一个预先准备好的页面就足以触发。

此类漏洞会被发现并修复,修复后会公开记录,并附有详细说明。 任何想要攻击未安装补丁的设备的人,都不必去发现什么新漏洞。他只需查阅相关资料即可。业内将此称为“N天漏洞”,以区别于尚无人知晓的“零日漏洞”。

2026年4月1日,安全公司OtterSec与Crusaders of Rust团队共同展示了这种攻击在实际中的运作方式。为了实现这一目标,研究人员必须做一些普通用户无法做到的事情。他们从Galaxy S25上提取了浏览器应用,并在程序文件中搜索了版本号。 结果发现是V8 13.6,当时该版本已发布半年之久。

随后,他们利用谷歌早在Chrome中就已修复的一个漏洞构建了攻击方案。最终,他们成功在浏览器内部运行了自己的机器码,并以任意网站的名义执行了外部代码。 通过这种方式,经过精心设计的页面本可以访问其他已打开页面的内容,例如邮箱或网店账户。

最后这一步之所以能成功,是因为Android对浏览器的隔离机制比电脑要弱。在PC上,几乎每个网站都有独立的进程;而在Android上,只有需要登录的页面以及少数几个特别标记的页面才会拥有独立进程。 其余网页则共用一个进程。

安全研究界对这种隔离程度有一个专有名词:“补丁间隙”(Patch gap),即从 Chromium 项目上游修复漏洞,到修复程序通过下游渠道传达到用户手中的时间间隔。只要这个间隔存在,一套指令就会长期暴露在外,而设备在此期间始终处于易受攻击的状态。 对于Chrome浏览器本身,这一时间窗口会缩短至数天,因为谷歌负责构建并发布相同的代码。但对于由其他厂商维护并通过不同渠道分发的浏览器,则取决于该厂商跟进的速度。

这个特定的漏洞现已修复。但此后出现的漏洞依然存在。

在这篇文章中,我们尝试自行解答这个问题:三星目前在Galaxy设备中搭载的是哪个Chromium版本?

对此没有明确的答案。公开收集的浏览器标识符(即设备用于在线自我识别的字符串)在同一应用版本下却相互矛盾:有些显示的是2025年12月的基础版本,有些则显示的是更新得多的版本。 此类数据集还包含伪造和自动生成的条目,因此不能作为证据。

这便只能求助于厂商,而对于安卓系统,厂商对此三缄其口。更新日志显示,三星确实会将修复程序整合到自己的构建版本中,其中经常有一行关于已修复安全漏洞的说明。但具体修复了哪些漏洞,却未作说明。

这绝非小事。 2026年6月8日,谷歌修复了V8中一个被评定为高危的漏洞,并指出针对该漏洞的利用代码已在流传。该修复是否以及何时被纳入三星的浏览器中,并未在公开记录中说明。

对于同一款浏览器的Windows版本,查询这个问题只需两分钟。 三星则将其公布在自己的页面上。

通俗来说,这并不意味着每台Galaxy设备都存在安全风险。但这意味着三星以外的任何人都无法验证其是否存在风险。对于一款每天都会打开来自互联网的外部内容、且预装在数亿台设备上的程序而言,这种差异远比听起来要大。

Galaxy 设备上两种更新路径的对比:左侧为每月安全补丁,右侧为通过应用商店进行的浏览器更新。
ⓘ Notebookcheck
每月补丁和浏览器更新通过不同的渠道发布。其中仅有一项会发布公告。

检查自己的设备上运行的是哪个版本只需半分钟。在主屏幕或应用抽屉中,长按浏览器图标,然后通常轻触一个小“i”图标。应用信息中会显示版本号。Play 商店的条目中也会显示相同的数值。

是否有待更新也会在 Google Play 商店或 Galaxy 商店中显示。如果出现“更新”按钮,说明系统已发生变化。

该数字究竟能反映底层 Chromium 框架的哪些信息,目前尚无定论。这正是关键所在。

如果觉得这太模糊,不妨安装第二个浏览器。Chrome 和 Firefox 直接来自其开发商,会在菜单中明确标注版本号,并且其底层架构的更新与三星的更新计划无关。在 Android 设置中的“默认应用”选项下,可以将它们设为默认浏览器。

任何希望继续使用三星浏览器的人(确实有充分的理由,例如内置的广告拦截器和与 Samsung Pass 的集成),至少应在应用商店中保持自动更新功能开启。这样,三星发布的每个版本都会自动安装,无需任何操作。 此时已无法进行更多控制。

每月的安全补丁依然至关重要。它能修补系统中任何浏览器更新都无法触及的安全漏洞。只是它无法对设备上所有连接网络的行为负责。

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebookcheck中文版(NBC中国) > 新闻 > 新闻档案 > 新闻档案 2026 08 > 三星浏览器:您的月度安全补丁永远无法安装到该浏览器上
Steffen Zahn, 2026-08-19 (Update: 2026-08-19)