Catena di falle in Bixby: un link malevolo poteva dare il controllo dei Galaxy
Catena di falle in Bixby permette il controllo remoto di Samsung Galaxy tramite un link malevolo. Samsung ha rilasciato le patch.
Immagine illustrativa generata con AI
L’attacco dimostrato su Galaxy S25, S24 e Flip 7
Una catena di vulnerabilità nei software Samsung consentiva di trasformare l’apertura di un link malevolo in una compromissione remota del dispositivo. L’attacco è stato dimostrato durante Pwn2Own Ireland, in ottobre 2025, da Dimitrios Valsamaras di Microsoft e Ken Gannon di Mobile Hacking Lab.
I ricercatori hanno ottenuto 50.000 dollari compromettendo un Samsung Galaxy S25. La tecnica è stata poi riprodotta su Galaxy S24 e Galaxy Flip 7, mentre non è noto con precisione quali altri modelli siano vulnerabili.
La notizia è stata rilevata il 5 agosto 2026. Samsung ha iniziato a distribuire le correzioni poche settimane dopo la dimostrazione.
La catena passa da Samsung Members, Samsung Account e Bixby
L’attacco richiede che la vittima apra un collegamento controllato dall’aggressore, diffuso per esempio tramite advertising ostile o un’app di messaggistica. Non è quindi completamente automatico, ma il link può essere presentato come contenuto legittimo.
La sequenza tecnica è la seguente:
- CVE-2025-21079 induce Samsung Members a collegarsi a un sito malevolo.
- Il sito forza Samsung Members ad aprire Samsung Account.
- CVE-2025-58486 fa connettere Samsung Account all’infrastruttura dell’attaccante.
- La vulnerabilità XSS CVE-2025-58487 consente di ordinare a Samsung Account l’apertura di Bixby.
- Un permesso speciale di Samsung Account permette di raggiungere uno specifico punto d’ingresso dell’assistente.
- Capsule, i servizi in background usati da Bixby per gestire le richieste vocali, vengono manipolate per eseguire operazioni non previste.
Il reverse engineering dell’infrastruttura delle Capsule ha permesso ai ricercatori di sfruttare questi componenti come mini-server interni. In questo modo la catena poteva arrivare all’esfiltrazione di dati sensibili e all’ottenimento dei privilegi system.
Impatto: esecuzione di codice e controllo del dispositivo
Il livello system è il massimo privilegio normalmente disponibile su un dispositivo Android consumer non modificato. Con questo accesso, un aggressore può eseguire codice da remoto e assumere il controllo del telefono.
L’impatto operativo è quindi critico, anche se l’attacco dipende da tre condizioni: l’apertura del link, la presenza delle applicazioni bersaglio e il corretto funzionamento dell’intera catena.
Samsung Members, Samsung Account e Bixby sono normalmente presenti sui modelli Galaxy di fascia alta. Non è noto se la stessa combinazione sia disponibile anche sui dispositivi economici o su tutti i modelli meno recenti. Le versioni software esatte coinvolte non sono state rese note.
Patch distribuite e misure per gli utenti
Gli aggiornamenti di Samsung Members pubblicati in novembre 2025 impediscono di attivare la catena attraverso un browser web o un’app di messaggistica. Le correzioni relative a Samsung Account sono state distribuite in dicembre 2025.
Gli utenti dovrebbero:
- aggiornare il sistema operativo;
- installare gli aggiornamenti di Samsung Members, Samsung Account e Bixby;
- verificare che le patch siano presenti per tutte le applicazioni coinvolte;
- evitare di aprire link ricevuti da fonti non affidabili, messaggi inattesi o annunci sospetti.
Samsung non ha risposto alla richiesta di commento di SecurityWeek.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2025-21079Alta7.1Improper input validation in Samsung Members prior to version 5.5.01.3 allows remote attackers to connect arbitrary URL and launch arbitrary activity with Samsung Members privilege. User interaction is required for triggering this vulnerability.
- CVE-2025-58486Media4.0Improper input validation in Samsung Account prior to version 15.5.01.1 allows local attacker to execute arbitrary script.
- CVE-2025-58487Media4.0Improper authorization in Samsung Account prior to version 15.5.01.1 allows local attacker to launch arbitrary activity with Samsung Account privilege.




