Samsung vydal dvě skryté aktualizace, které nechrání telefon, ale samotný Android. Kdo je nestáhne, riskuje peníze
Na telefony Samsung dorazily v červnu dvě záplaty, které nenajdete v klasickém menu aktualizace. Opravují části Androidu, přes které běží přihlašování i platby.
Obsah článku
Nejde o novou verzi One UI ani o běžnou měsíční aktualizaci firmwaru, kterou Samsung tlačí přes notifikaci na celou obrazovku. Řeč je o dvou komponentách, které do telefonu dodává přímo Google: Google Play System update s datem záplaty 1. června 2026 a Android System WebView v150 ze 17. června 2026. Obě se aktualizují mimo klasickou OTA aktualizaci: první je ukrytá hluboko v nastavení, druhá se chová jako běžná aplikace v Obchodě Play. Právě proto si jich většina uživatelů nikdy nevšimne. A právě proto představují riziko: WebView je vykreslovací jádro, přes které aplikace otevírají formuláře, platební brány a ověřovací stránky. Neaktualizovaná verze může útočníkovi otevřít cestu k citlivým datům, převzetí účtu nebo odcizení platební relace. A právě tudy vede cesta k penězům.
Co přesně ty dvě aktualizace opravují
Červnový Google Play System update řeší chyby v takzvaných Mainline komponentách Androidu. Podle Android Security Bulletinu jde minimálně o dvě zranitelnosti s hodnocením High:
- CVE-2026-0009 v MediaProvider: umožňuje takzvaný tapjacking, tedy překrytí obrazovky falešným prvkem, který uživatele přiměje klepnout na něco jiného, než vidí. Jde o lokální eskalaci oprávnění bez nutnosti interakce uživatele.
- CVE-2026-0098 v Documents UI: obchází omezení spouštění aktivit technikou „confused deputy“, opět s možností eskalace oprávnění.
U Android System WebView v150 Google uvádí bezpečnostní a soukromá vylepšení plus opravy chyb. Červnové záplaty Chromia, na kterém WebView stojí, navíc zahrnovaly zranitelnost CVE-2026-13037 přímo ve WebView s hodnocením High.
Důležité je, co WebView vlastně dělá. Není to klasická aplikace, kterou otevřete a zavřete. Je to vestavěný prohlížeč, který používají ostatní aplikace, kdykoli potřebují zobrazit webový obsah: přihlašovací okno banky, potvrzení platby v e-shopu nebo ověření identity. Google v dokumentaci ke cross-app skriptování upozorňuje, že škodlivý JavaScript spuštěný ve zranitelném WebView může vést ke krádeži citlivých uživatelských dat a převzetí účtu.
Proč je uživatelé přehlédnou
Klasická aktualizace One UI se ohlásí sama: velká karta v horní části nastavení, notifikace, někdy i opakované připomínky. Aktualizace systému Google Play a WebView fungují jinak.
Aktualizaci systému Google Play najdete na Samsungu v cestě Nastavení → O telefonu → Informace o softwaru → Aktualizace systému Google Play. Není to místo, kam běžný uživatel pravidelně chodí. WebView se aktualizuje přes Obchod Play jako jiná aplikace a automatické aktualizace aplikací nemusí vždy proběhnout. Stačí chyba přihlášení, plné úložiště nebo vypnuté automatické aktualizace přes Wi-Fi a záplata čeká.
Podle Googlu se systémové služby aktualizují automaticky. V praxi ale nejde o stejný mechanismus jako u Samsung OTA aktualizací. Uživatel nedostane upozornění, které by nešlo přehlédnout. A právě v tom je háček: telefon funguje normálně, nic nehlásí, ale zranitelnost stále existuje na úrovni, kterou uživatel nevidí.
Jak si ověřit stav a potvrdit aktualizaci
Kontrola zabere dvě minuty:
- Aktualizace systému Google Play: Nastavení → O telefonu (nebo O tabletu) → Informace o softwaru → Aktualizace systému Google Play. Pokud tam nevidíte datum 1. června 2026 nebo novější, spusťte aktualizaci.
- Android System WebView: Otevřete Obchod Play → klepněte na svůj profil → Správa aplikací a zařízení → Dostupné aktualizace. Pokud je v seznamu Android System WebView s tlačítkem Aktualizovat, máte starší verzi.
Po instalaci aktualizace systému Google Play počítejte s restartem. Android Help uvádí, že řada zařízení se při systémové aktualizaci restartuje automaticky. U WebView restart většinou nutný není, ale neuškodí.
Důležitá poznámka: obě aktualizace mají různé distribuční kanály, takže se nemusejí časově srovnat. Můžete mít Google Play System update z 1. června a WebView ze 17. června, a je to v pořádku.
Není to jen Samsung
Přestože se zaměřujeme na majitele Galaxy telefonů, tyto dvě komponenty se týkají všech zařízení s Androidem certifikovaných Googlem. Xiaomi, Motorola, Pixel, OnePlus: všude tam běží stejný WebView a stejné Mainline moduly. Samsung je jen jednou z dotčených značek.
Na českých zařízeních by aktualizace měly být dostupné standardně, ale Samsung nezaručuje, že harmonogram distribuce a číslo verze budou stejné pro všechny regiony nebo operátory. Pokud aktualizaci zatím nevidíte, zkuste kontrolu zopakovat za den nebo dva.
Dvě malé záplaty, žádná velká notifikace, žádná nová funkce. Přesto opravují díry, přes které dnes útočníci získávají tokeny, platební údaje a ověřovací relace. Kdo je nechá ležet, nechává otevřená vrátka tam, kudy procházejí jeho peníze.