Bixby-Schwachstellenkette: Ein bösartiger Link konnte Kontrolle über Galaxy-Geräte ermöglichen
Schwachstellenkette in Bixby erlaubt Remote-Kontrolle über Samsung Galaxy-Geräte durch bösartige Links. Betroffen: Galaxy S25, S24, Flip 7.
Illustration mit KI erzeugt
Angriff auf Galaxy S25, S24 und Flip 7 demonstriert
Eine Kette von Schwachstellen in Samsung-Software ermöglichte es, durch das Öffnen eines bösartigen Links eine Remote-Kompromittierung des Geräts herbeizuführen. Der Angriff wurde im Oktober 2025 während der Pwn2Own Ireland von Dimitrios Valsamaras von Microsoft und Ken Gannon vom Mobile Hacking Lab demonstriert.
Die Forscher erhielten 50.000 US-Dollar, nachdem sie ein Samsung Galaxy S25 kompromittiert hatten. Anschließend reproduzierten sie die Technik auf einem Galaxy S24 und einem Galaxy Flip 7. Welche weiteren Modelle betroffen sind, ist nicht genau bekannt.
Die Schwachstellen wurden am 5. August 2026 öffentlich bekannt. Samsung begann wenige Wochen nach der Demonstration mit der Verteilung der entsprechenden Sicherheitsupdates.
Die Angriffskette führt über Samsung Members, Samsung Account und Bixby
Der Angriff setzt voraus, dass das Opfer einen vom Angreifer kontrollierten Link öffnet, der beispielsweise über Malvertising oder eine Messaging-App verbreitet wird. Er erfolgt daher nicht vollständig automatisch, der Link kann jedoch als legitimer Inhalt getarnt werden.
Die technische Abfolge:
- CVE-2025-21079 veranlasst Samsung Members, eine Verbindung zu einer bösartigen Website herzustellen.
- Die Website zwingt Samsung Members dazu, Samsung Account zu öffnen.
- CVE-2025-58486 sorgt dafür, dass Samsung Account eine Verbindung zur Infrastruktur des Angreifers herstellt.
- Die XSS-Schwachstelle CVE-2025-58487 ermöglicht es, Samsung Account zum Öffnen von Bixby anzuweisen.
- Eine spezielle Berechtigung von Samsung Account ermöglicht den Zugriff auf einen bestimmten Einstiegspunkt des Assistenten.
- Die Capsules – Hintergrunddienste, die Bixby zur Verarbeitung von Sprachbefehlen nutzt – werden manipuliert, um nicht vorgesehene Aktionen auszuführen.
Durch Reverse Engineering der Capsule-Infrastruktur konnten die Forscher diese Komponenten als interne Mini-Server missbrauchen. Auf diese Weise konnte die Angriffskette zur Exfiltration sensibler Daten und zur Erlangung von Systemrechten führen.
Auswirkungen: Codeausführung und vollständige Gerätekontrolle
Die Systemebene stellt die höchste Berechtigungsstufe dar, die auf einem unveränderten Android-Consumer-Gerät normalerweise verfügbar ist. Mit diesem Zugriff kann ein Angreifer remote Code ausführen und die Kontrolle über das Smartphone übernehmen.
Die operativen Auswirkungen sind daher kritisch, auch wenn der Angriff von drei Bedingungen abhängt: dem Öffnen des Links, dem Vorhandensein der Zielanwendungen und dem erfolgreichen Durchlaufen der gesamten Angriffskette.
Samsung Members, Samsung Account und Bixby sind auf den meisten Galaxy-Oberklassegeräten standardmäßig vorhanden. Ob dieselbe Kombination auch auf günstigeren Geräten oder allen älteren Modellen verfügbar ist, ist nicht bekannt. Die genauen betroffenen Softwareversionen wurden nicht veröffentlicht.
Verteilte Patches und Empfehlungen für Nutzer
Updates für Samsung Members, die im November 2025 veröffentlicht wurden, verhindern die Aktivierung der Angriffskette über einen Webbrowser oder eine Messaging-App. Die Korrekturen für Samsung Account wurden im Dezember 2025 verteilt.
Nutzer sollten:
- das Betriebssystem aktualisieren;
- Updates für Samsung Members, Samsung Account und Bixby installieren;
- prüfen, ob für alle beteiligten Anwendungen die entsprechenden Patches installiert sind;
- Links aus nicht vertrauenswürdigen Quellen, unerwarteten Nachrichten oder verdächtigen Anzeigen nicht öffnen.
Samsung hat auf eine Anfrage von SecurityWeek bislang nicht reagiert.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2025-21079Hoch7.1Improper input validation in Samsung Members prior to version 5.5.01.3 allows remote attackers to connect arbitrary URL and launch arbitrary activity with Samsung Members privilege. User interaction is required for triggering this vulnerability.
- CVE-2025-58486Mittel4.0Improper input validation in Samsung Account prior to version 15.5.01.1 allows local attacker to execute arbitrary script.
- CVE-2025-58487Mittel4.0Improper authorization in Samsung Account prior to version 15.5.01.1 allows local attacker to launch arbitrary activity with Samsung Account privilege.




