Cadena de fallos en Bixby: un enlace malicioso podía dar el control de los Galaxy

Una cadena de vulnerabilidades en el software de Samsung permitía convertir la apertura de un enlace malicioso en un compromiso remoto del dispositivo. El

Cadena de fallos en Bixby: un enlace malicioso podía dar el control de los Galaxy
Vulnerabilidades

Imagen ilustrativa generada con IA

El ataque demostrado en Galaxy S25, S24 y Flip 7

Una cadena de vulnerabilidades en el software de Samsung permitía convertir la apertura de un enlace malicioso en un compromiso remoto del dispositivo. El ataque fue demostrado durante Pwn2Own Ireland, en octubre de 2025, por Dimitrios Valsamaras, de Microsoft, y Ken Gannon, de Mobile Hacking Lab.

Los investigadores obtuvieron 50.000 dólares al comprometer un Samsung Galaxy S25. Posteriormente reprodujeron la técnica en un Galaxy S24 y un Galaxy Flip 7, aunque no se sabe con precisión qué otros modelos son vulnerables.

La vulnerabilidad se hizo pública el 5 de agosto de 2026. Samsung comenzó a distribuir las correcciones pocas semanas después de la demostración.

La cadena pasa por Samsung Members, Samsung Account y Bixby

El ataque requiere que la víctima abra un enlace controlado por el atacante, distribuido, por ejemplo, mediante publicidad maliciosa o una aplicación de mensajería. Por tanto, no es completamente automático, aunque el enlace puede presentarse como contenido legítimo.

La secuencia técnica es la siguiente:

  1. CVE-2025-21079 induce a Samsung Members a conectarse a un sitio malicioso.
  2. El sitio obliga a Samsung Members a abrir Samsung Account.
  3. CVE-2025-58486 hace que Samsung Account se conecte a la infraestructura del atacante.
  4. La vulnerabilidad XSS CVE-2025-58487 permite ordenar a Samsung Account que abra Bixby.
  5. Un permiso especial de Samsung Account permite acceder a un punto de entrada específico del asistente.
  6. Las Capsules, servicios en segundo plano que Bixby utiliza para gestionar las solicitudes de voz, se manipulan para ejecutar operaciones no previstas.

La ingeniería inversa de la infraestructura de las Capsules permitió a los investigadores utilizar estos componentes como miniserveres internos. De este modo, la cadena podía culminar en la exfiltración de datos sensibles y la obtención de privilegios system.

Impacto: ejecución de código y control del dispositivo

El nivel system es el máximo privilegio normalmente disponible en un dispositivo Android de consumo sin modificar. Con este acceso, un atacante puede ejecutar código de forma remota y tomar el control del teléfono.

Por tanto, el impacto operativo es crítico, aunque el ataque depende de tres condiciones: que se abra el enlace, que estén instaladas las aplicaciones objetivo y que toda la cadena funcione correctamente.

Samsung Members, Samsung Account y Bixby suelen estar presentes en los modelos Galaxy de gama alta. No se sabe si la misma combinación está disponible en los dispositivos económicos o en todos los modelos más antiguos. Tampoco se han revelado las versiones exactas de software afectadas.

Parches distribuidos y medidas para los usuarios

Las actualizaciones de Samsung Members publicadas en noviembre de 2025 impiden activar la cadena a través de un navegador web o una aplicación de mensajería. Las correcciones relativas a Samsung Account se distribuyeron en diciembre de 2025.

Los usuarios deberían:

  • actualizar el sistema operativo;
  • instalar las actualizaciones de Samsung Members, Samsung Account y Bixby;
  • comprobar que los parches estén instalados en todas las aplicaciones implicadas;
  • evitar abrir enlaces recibidos de fuentes no fiables, mensajes inesperados o anuncios sospechosos.

Samsung no respondió a la solicitud de comentarios de SecurityWeek.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →