Notebookcheck Logo

Samsung Internet: uw maandelijkse beveiligingsupdate komt er nooit aan toe

Een Samsung Galaxy S25 Ultra die rechtop op een tafel staat, met een geopende website zichtbaar op het scherm
ⓘ Notebookcheck
De eigen browser van Samsung is vooraf geïnstalleerd op Galaxy-apparaten. Welke Chromium-basis hierin is verwerkt, is iets wat Samsung voor Android niet bekendmaakt.
Samsung brengt elke maand een beveiligingspatch uit. Het vernieuwt de vooraf geïnstalleerde browser niet; deze ontvangt zijn updates in plaats daarvan via de Play Store en de Galaxy Store. En op welke Chromium-basis deze browser is gebaseerd, is iets wat Samsung al meer dan twee jaar niet heeft gepubliceerd voor Android. Wat onderzoekers ontdekten op een Galaxy S25, en hoe u kunt controleren welke build op uw telefoon draait.

Eens per maand dezelfde melding. Software-update beschikbaar, een paar honderd megabytes, opnieuw opstarten. Daarna toont het menu een nieuwe datum naast de beveiligingspatch, en lijkt de kwestie afgehandeld.

Voor het grootste deel van het systeem is dat ook zo. In juli werd de update van Samsung eerst naar de nieuwste modellen gestuurd.

Een van de belangrijkste onderdelen van het toestel krijgt die patch echter nooit te zien. De vooraf geïnstalleerde browser ontvangt zijn updates via een andere kanaal, namelijk via de Play Store en de Galaxy Store. Twee afzonderlijke routes, en slechts één daarvan wordt aan u gemeld.

Hoe oud de kern van die browser momenteel is, kan van buitenaf niet worden vastgesteld. Niet omdat het niemand iets kan schelen, maar omdat Samsung deze voor Android al meer dan twee jaar niet meer heeft gepubliceerd.

Vergelijking van de release-opmerkingen van Samsung: links Android met een laatste vermelding uit 2024, rechts Windows met een vermelding uit augustus 2026.
ⓘ Notebookcheck
Samsung houdt de lijst met wijzigingen voor de Windows-build actueel. Voor Android loopt deze af in mei 2024.

Waarom dat getal überhaupt van belang is, wordt duidelijk zodra u kijkt naar wat er in zo’n browser zit.

De browser van Samsung is niet helemaal vanaf nul opgebouwd. Hij is gebaseerd op Chromium, het open-sourceplatform waarop ook Google Chrome, Edge en Opera zijn gebouwd. Een onderdeel daarvan heet V8 en voert JavaScript uit, de programmacode die bijna elke website bevat. Kwetsbaarheden in V8 zijn daarom bijzonder lastig: het openen van een voorbereide pagina is al voldoende.

Dergelijke kwetsbaarheden worden ontdekt en verholpen, en zodra ze zijn verholpen, worden ze openbaar gedocumenteerd, inclusief een beschrijving. Iedereen die een apparaat wil aanvallen waarop de correctie nog niet is geïnstalleerd, hoeft niets nieuws te ontdekken. Hij hoeft alleen maar de informatie te raadplegen. De branche noemt dat een N-day, in tegenstelling tot een zero-day waarvan nog niemand op de hoogte is.

Hoe dat er in de praktijk uitziet, werd op 1 april 2026 gedemonstreerd door het beveiligingsbedrijf OtterSec, in samenwerking met de groep Crusaders of Rust. Om dit te bereiken, moesten de onderzoekers precies doen wat een gewone gebruiker niet kan. Zij haalden de browser-app van een Galaxy S25 en doorzochten de programmabestanden op het versienummer. Wat zij aantroffen was V8 13.6, op dat moment al een half jaar oud.

Vervolgens ontwikkelden zij een aanval op basis van een kwetsbaarheid die Google al lang geleden in Chrome had gedicht. Uiteindelijk slaagden zij erin hun eigen machinecode binnen de browser uit te voeren en vreemde code uit te voeren onder de vlag van willekeurige websites. Een vooraf opgestelde pagina had op die manier toegang kunnen krijgen tot de inhoud van andere geopende pagina’s, bijvoorbeeld een e-mailbox of een account bij een webwinkel.

Die laatste stap werkte alleen omdat Android de browser minder streng afschermt dan een computer dat doet. Op een pc krijgt vrijwel elke website een eigen proces. Op Android geldt dat alleen voor pagina’s met een inlogprocedure en enkele speciaal gemarkeerde pagina’s. De rest deelt er één.

Beveiligingsonderzoek heeft een eigen term voor deze tijdspanne: de ‘patch gap’, de periode tussen het moment waarop een kwetsbaarheid stroomopwaarts in het Chromium-project wordt verholpen en het moment waarop de correctie stroomafwaarts bij de gebruiker terechtkomt. Zolang die periode duurt, ligt een reeks instructies in het openbaar terwijl het apparaat nog steeds kwetsbaar is. Bij Chrome zelf wordt dit tijdsbestek teruggebracht tot enkele dagen, omdat Google dezelfde code ontwikkelt en uitbrengt. Bij een browser die door een andere leverancier wordt onderhouden en via een ander kanaal wordt gedistribueerd, hangt het af van hoe snel die leverancier de correctie doorvoert.

Dit specifieke beveiligingslek is inmiddels gedicht. Wat echter nog openstaat, zijn alle lekken die daarna zijn ontdekt.

Voor dit artikel hebben wij geprobeerd de vraag zelf te beantwoorden. Welke Chromium-basis levert Samsung momenteel aan een Galaxy?

Er is geen eenduidig antwoord. Openbaar verzamelde browser-identificatiecodes – de strings die apparaten gebruiken om zich online te identificeren – spreken elkaar tegen voor één en dezelfde app-versie. Sommige noemen een basisversie uit december 2025, andere een veel recentere. Verzamelingen als deze bevatten ook vervalste en automatisch gegenereerde vermeldingen, dus ze vormen geen bewijs.

Dan blijft de leverancier over, en voor Android zwijgt de leverancier. De wijzigingsnotities suggereren dat Samsung wel degelijk correcties in zijn eigen build verwerkt; er staat regelmatig een regel over gedichte beveiligingslekken. Welke dat zijn, wordt niet vermeld.

Dat is geen onbelangrijk punt. Op 8 juni 2026 heeft Google een fout in V8 verholpen, die als zeer ernstig werd beoordeeld, en opgemerkt dat er al een exploit voor in omloop was. Of en wanneer die correctie in de browser van Samsung is doorgevoerd, is niet openbaar gedocumenteerd.

Voor de Windows-versie van dezelfde browser zou het beantwoorden van deze vraag slechts twee minuten in beslag nemen. Samsung vermeldt dit op zijn eigen pagina.

In alledaagse termen betekent dit niet dat elke Galaxy kwetsbaar is. Het betekent dat niemand buiten Samsung kan controleren of dit het geval is. Voor een programma dat dagelijks externe inhoud van het internet opent en vooraf is geïnstalleerd op honderden miljoenen apparaten, is dat verschil groter dan het klinkt.

Vergelijking van de twee updatemogelijkheden op een Galaxy: links de maandelijkse beveiligingspatch, rechts de browserupdate via de store.
ⓘ Notebookcheck
De maandelijkse patch en de browserupdate worden via verschillende kanalen verspreid. Slechts één daarvan wordt aangekondigd.

Het duurt een halve minuut om te controleren welke build op uw eigen apparaat draait. Houd op het startscherm of in de app-lade het browserpictogram ingedrukt en tik vervolgens meestal op een kleine „i“. In de app-informatie wordt het versienummer weergegeven. In de vermelding in de Play Store wordt dezelfde waarde weergegeven.

Of er een update beschikbaar is, wordt ook weergegeven in de Play Store of de Galaxy Store. Als er een knop ‘Bijwerken’ is, is er iets veranderd.

Wat dat nummer zegt over de onderliggende Chromium-basis, blijft onduidelijk. Dat is precies het punt.

Wie dat te vaag vindt, installeert een tweede browser. Chrome en Firefox komen rechtstreeks van hun makers, vermelden hun versienummer in het menu en vernieuwen hun onderliggende technologie onafhankelijk van de planning van Samsung. Ze kunnen in de Android-instellingen onder „Standaardapps“ als standaard worden ingesteld.

Wie bij de browser van Samsung wil blijven – en daar zijn goede redenen voor, waaronder de ingebouwde advertentieblokkering en de koppeling met Samsung Pass – dient in ieder geval de automatische updates in de store ingeschakeld te laten. Dan wordt elke build die Samsung uitbrengt automatisch geïnstalleerd zonder dat u iets hoeft te doen. Op dit moment is er geen verdere controle meer mogelijk.

De maandelijkse patch blijft van belang. Deze dicht kwetsbaarheden in het systeem die geen enkele browserupdate kan verhelpen. De patch is echter niet verantwoordelijk voor alles op het apparaat dat online gaat.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 08 > Samsung Internet: uw maandelijkse beveiligingsupdate komt er nooit aan toe
Steffen Zahn, 2026-08-19 (Update: 2026-08-19)