Bixby-Schwachstellenkette: Ein bösartiger Link konnte Kontrolle über Galaxy-Geräte ermöglichen

Schwachstellenkette in Bixby erlaubt Remote-Kontrolle über Samsung Galaxy-Geräte durch bösartige Links. Betroffen: Galaxy S25, S24, Flip 7.

Bixby-Schwachstellenkette: Ein bösartiger Link konnte Kontrolle über Galaxy-Geräte ermöglichen
Schwachstellen

Illustration mit KI erzeugt

Angriff auf Galaxy S25, S24 und Flip 7 demonstriert

Eine Kette von Schwachstellen in Samsung-Software ermöglichte es, durch das Öffnen eines bösartigen Links eine Remote-Kompromittierung des Geräts herbeizuführen. Der Angriff wurde im Oktober 2025 während der Pwn2Own Ireland von Dimitrios Valsamaras von Microsoft und Ken Gannon vom Mobile Hacking Lab demonstriert.

Die Forscher erhielten 50.000 US-Dollar, nachdem sie ein Samsung Galaxy S25 kompromittiert hatten. Anschließend reproduzierten sie die Technik auf einem Galaxy S24 und einem Galaxy Flip 7. Welche weiteren Modelle betroffen sind, ist nicht genau bekannt.

Die Schwachstellen wurden am 5. August 2026 öffentlich bekannt. Samsung begann wenige Wochen nach der Demonstration mit der Verteilung der entsprechenden Sicherheitsupdates.

Die Angriffskette führt über Samsung Members, Samsung Account und Bixby

Der Angriff setzt voraus, dass das Opfer einen vom Angreifer kontrollierten Link öffnet, der beispielsweise über Malvertising oder eine Messaging-App verbreitet wird. Er erfolgt daher nicht vollständig automatisch, der Link kann jedoch als legitimer Inhalt getarnt werden.

Die technische Abfolge:

  1. CVE-2025-21079 veranlasst Samsung Members, eine Verbindung zu einer bösartigen Website herzustellen.
  2. Die Website zwingt Samsung Members dazu, Samsung Account zu öffnen.
  3. CVE-2025-58486 sorgt dafür, dass Samsung Account eine Verbindung zur Infrastruktur des Angreifers herstellt.
  4. Die XSS-Schwachstelle CVE-2025-58487 ermöglicht es, Samsung Account zum Öffnen von Bixby anzuweisen.
  5. Eine spezielle Berechtigung von Samsung Account ermöglicht den Zugriff auf einen bestimmten Einstiegspunkt des Assistenten.
  6. Die Capsules – Hintergrunddienste, die Bixby zur Verarbeitung von Sprachbefehlen nutzt – werden manipuliert, um nicht vorgesehene Aktionen auszuführen.

Durch Reverse Engineering der Capsule-Infrastruktur konnten die Forscher diese Komponenten als interne Mini-Server missbrauchen. Auf diese Weise konnte die Angriffskette zur Exfiltration sensibler Daten und zur Erlangung von Systemrechten führen.

Auswirkungen: Codeausführung und vollständige Gerätekontrolle

Die Systemebene stellt die höchste Berechtigungsstufe dar, die auf einem unveränderten Android-Consumer-Gerät normalerweise verfügbar ist. Mit diesem Zugriff kann ein Angreifer remote Code ausführen und die Kontrolle über das Smartphone übernehmen.

Die operativen Auswirkungen sind daher kritisch, auch wenn der Angriff von drei Bedingungen abhängt: dem Öffnen des Links, dem Vorhandensein der Zielanwendungen und dem erfolgreichen Durchlaufen der gesamten Angriffskette.

Samsung Members, Samsung Account und Bixby sind auf den meisten Galaxy-Oberklassegeräten standardmäßig vorhanden. Ob dieselbe Kombination auch auf günstigeren Geräten oder allen älteren Modellen verfügbar ist, ist nicht bekannt. Die genauen betroffenen Softwareversionen wurden nicht veröffentlicht.

Verteilte Patches und Empfehlungen für Nutzer

Updates für Samsung Members, die im November 2025 veröffentlicht wurden, verhindern die Aktivierung der Angriffskette über einen Webbrowser oder eine Messaging-App. Die Korrekturen für Samsung Account wurden im Dezember 2025 verteilt.

Nutzer sollten:

  • das Betriebssystem aktualisieren;
  • Updates für Samsung Members, Samsung Account und Bixby installieren;
  • prüfen, ob für alle beteiligten Anwendungen die entsprechenden Patches installiert sind;
  • Links aus nicht vertrauenswürdigen Quellen, unerwarteten Nachrichten oder verdächtigen Anzeigen nicht öffnen.

Samsung hat auf eine Anfrage von SecurityWeek bislang nicht reagiert.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →