Chaîne de failles dans Bixby : un lien malveillant pouvait prendre le contrôle des Galaxy

Une chaîne de failles dans Bixby permettait de prendre le contrôle des Galaxy via un lien malveillant. Démonstration à Pwn2Own, correctifs déployés.

Chaîne de failles dans Bixby : un lien malveillant pouvait prendre le contrôle des Galaxy
Vulnérabilités

Image d’illustration générée par IA

Attaque démontrée sur les Galaxy S25, S24 et Flip 7

Une chaîne de vulnérabilités dans les logiciels Samsung permettait de transformer l’ouverture d’un lien malveillant en compromission à distance de l’appareil. L’attaque a été démontrée lors de la compétition Pwn2Own Ireland, en octobre 2025, par Dimitrios Valsamaras, de Microsoft, et Ken Gannon, de Mobile Hacking Lab.

Les chercheurs ont remporté 50 000 dollars en compromettant un Samsung Galaxy S25. La technique a ensuite été reproduite sur un Galaxy S24 et un Galaxy Flip 7, mais on ignore précisément quels autres modèles sont vulnérables.

L’information a été révélée le 5 août 2026. Samsung a commencé à déployer les correctifs quelques semaines après la démonstration.

La chaîne passe par Samsung Members, Samsung Account et Bixby

L’attaque exige que la victime ouvre un lien contrôlé par l’attaquant, diffusé par exemple via une campagne publicitaire malveillante ou une application de messagerie. Elle n’est donc pas entièrement automatique, mais le lien peut être présenté comme un contenu légitime.

La séquence technique est la suivante :

  1. CVE-2025-21079 force Samsung Members à se connecter à un site malveillant.
  2. Le site contraint Samsung Members à ouvrir Samsung Account.
  3. CVE-2025-58486 fait communiquer Samsung Account avec l’infrastructure de l’attaquant.
  4. La vulnérabilité XSS CVE-2025-58487 permet d’ordonner à Samsung Account d’ouvrir Bixby.
  5. Une autorisation spéciale de Samsung Account permet d’atteindre un point d’entrée précis de l’assistant.
  6. Les Capsules, services en arrière-plan utilisés par Bixby pour traiter les requêtes vocales, sont manipulées afin d’exécuter des opérations non prévues.

La rétro-ingénierie de l’infrastructure des Capsules a permis aux chercheurs d’exploiter ces composants comme des mini-serveurs internes. La chaîne pouvait ainsi conduire à l’exfiltration de données sensibles et à l’obtention des privilèges system.

Impact : exécution de code et contrôle de l’appareil

Le niveau system correspond au niveau de privilèges le plus élevé normalement disponible sur un appareil Android grand public non modifié. Avec cet accès, un attaquant peut exécuter du code à distance et prendre le contrôle du téléphone.

L’impact opérationnel est donc critique, même si l’attaque dépend de trois conditions : l’ouverture du lien, la présence des applications ciblées et le bon fonctionnement de l’ensemble de la chaîne.

Samsung Members, Samsung Account et Bixby sont généralement préinstallés sur les modèles Galaxy haut de gamme. On ignore si la même combinaison est également disponible sur les appareils d’entrée de gamme ou sur tous les modèles plus anciens. Les versions logicielles exactes concernées n’ont pas été communiquées.

Correctifs déployés et mesures recommandées aux utilisateurs

Les mises à jour de Samsung Members publiées en novembre 2025 empêchent l’activation de la chaîne via un navigateur web ou une application de messagerie. Les correctifs concernant Samsung Account ont été déployés en décembre 2025.

Les utilisateurs doivent :

  • mettre à jour le système d’exploitation ;
  • installer les mises à jour de Samsung Members, Samsung Account et Bixby ;
  • vérifier que les correctifs sont présents pour toutes les applications concernées ;
  • éviter d’ouvrir les liens provenant de sources non fiables, les messages inattendus ou les publicités suspectes.

Samsung n’a pas répondu à la demande de commentaire de SecurityWeek.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →