Chaîne de failles dans Bixby : un lien malveillant pouvait prendre le contrôle des Galaxy
Une chaîne de failles dans Bixby permettait de prendre le contrôle des Galaxy via un lien malveillant. Démonstration à Pwn2Own, correctifs déployés.
Image d’illustration générée par IA
Attaque démontrée sur les Galaxy S25, S24 et Flip 7
Une chaîne de vulnérabilités dans les logiciels Samsung permettait de transformer l’ouverture d’un lien malveillant en compromission à distance de l’appareil. L’attaque a été démontrée lors de la compétition Pwn2Own Ireland, en octobre 2025, par Dimitrios Valsamaras, de Microsoft, et Ken Gannon, de Mobile Hacking Lab.
Les chercheurs ont remporté 50 000 dollars en compromettant un Samsung Galaxy S25. La technique a ensuite été reproduite sur un Galaxy S24 et un Galaxy Flip 7, mais on ignore précisément quels autres modèles sont vulnérables.
L’information a été révélée le 5 août 2026. Samsung a commencé à déployer les correctifs quelques semaines après la démonstration.
La chaîne passe par Samsung Members, Samsung Account et Bixby
L’attaque exige que la victime ouvre un lien contrôlé par l’attaquant, diffusé par exemple via une campagne publicitaire malveillante ou une application de messagerie. Elle n’est donc pas entièrement automatique, mais le lien peut être présenté comme un contenu légitime.
La séquence technique est la suivante :
- CVE-2025-21079 force Samsung Members à se connecter à un site malveillant.
- Le site contraint Samsung Members à ouvrir Samsung Account.
- CVE-2025-58486 fait communiquer Samsung Account avec l’infrastructure de l’attaquant.
- La vulnérabilité XSS CVE-2025-58487 permet d’ordonner à Samsung Account d’ouvrir Bixby.
- Une autorisation spéciale de Samsung Account permet d’atteindre un point d’entrée précis de l’assistant.
- Les Capsules, services en arrière-plan utilisés par Bixby pour traiter les requêtes vocales, sont manipulées afin d’exécuter des opérations non prévues.
La rétro-ingénierie de l’infrastructure des Capsules a permis aux chercheurs d’exploiter ces composants comme des mini-serveurs internes. La chaîne pouvait ainsi conduire à l’exfiltration de données sensibles et à l’obtention des privilèges system.
Impact : exécution de code et contrôle de l’appareil
Le niveau system correspond au niveau de privilèges le plus élevé normalement disponible sur un appareil Android grand public non modifié. Avec cet accès, un attaquant peut exécuter du code à distance et prendre le contrôle du téléphone.
L’impact opérationnel est donc critique, même si l’attaque dépend de trois conditions : l’ouverture du lien, la présence des applications ciblées et le bon fonctionnement de l’ensemble de la chaîne.
Samsung Members, Samsung Account et Bixby sont généralement préinstallés sur les modèles Galaxy haut de gamme. On ignore si la même combinaison est également disponible sur les appareils d’entrée de gamme ou sur tous les modèles plus anciens. Les versions logicielles exactes concernées n’ont pas été communiquées.
Correctifs déployés et mesures recommandées aux utilisateurs
Les mises à jour de Samsung Members publiées en novembre 2025 empêchent l’activation de la chaîne via un navigateur web ou une application de messagerie. Les correctifs concernant Samsung Account ont été déployés en décembre 2025.
Les utilisateurs doivent :
- mettre à jour le système d’exploitation ;
- installer les mises à jour de Samsung Members, Samsung Account et Bixby ;
- vérifier que les correctifs sont présents pour toutes les applications concernées ;
- éviter d’ouvrir les liens provenant de sources non fiables, les messages inattendus ou les publicités suspectes.
Samsung n’a pas répondu à la demande de commentaire de SecurityWeek.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2025-21079Élevée7.1Improper input validation in Samsung Members prior to version 5.5.01.3 allows remote attackers to connect arbitrary URL and launch arbitrary activity with Samsung Members privilege. User interaction is required for triggering this vulnerability.
- CVE-2025-58486Moyenne4.0Improper input validation in Samsung Account prior to version 15.5.01.1 allows local attacker to execute arbitrary script.
- CVE-2025-58487Moyenne4.0Improper authorization in Samsung Account prior to version 15.5.01.1 allows local attacker to launch arbitrary activity with Samsung Account privilege.




