Catena di falle in Bixby: un link malevolo poteva dare il controllo dei Galaxy

Catena di falle in Bixby permette il controllo remoto di Samsung Galaxy tramite un link malevolo. Samsung ha rilasciato le patch.

Catena di falle in Bixby: un link malevolo poteva dare il controllo dei Galaxy
Vulnerabilità

Immagine illustrativa generata con AI

L’attacco dimostrato su Galaxy S25, S24 e Flip 7

Una catena di vulnerabilità nei software Samsung consentiva di trasformare l’apertura di un link malevolo in una compromissione remota del dispositivo. L’attacco è stato dimostrato durante Pwn2Own Ireland, in ottobre 2025, da Dimitrios Valsamaras di Microsoft e Ken Gannon di Mobile Hacking Lab.

I ricercatori hanno ottenuto 50.000 dollari compromettendo un Samsung Galaxy S25. La tecnica è stata poi riprodotta su Galaxy S24 e Galaxy Flip 7, mentre non è noto con precisione quali altri modelli siano vulnerabili.

La notizia è stata rilevata il 5 agosto 2026. Samsung ha iniziato a distribuire le correzioni poche settimane dopo la dimostrazione.

La catena passa da Samsung Members, Samsung Account e Bixby

L’attacco richiede che la vittima apra un collegamento controllato dall’aggressore, diffuso per esempio tramite advertising ostile o un’app di messaggistica. Non è quindi completamente automatico, ma il link può essere presentato come contenuto legittimo.

La sequenza tecnica è la seguente:

  1. CVE-2025-21079 induce Samsung Members a collegarsi a un sito malevolo.
  2. Il sito forza Samsung Members ad aprire Samsung Account.
  3. CVE-2025-58486 fa connettere Samsung Account all’infrastruttura dell’attaccante.
  4. La vulnerabilità XSS CVE-2025-58487 consente di ordinare a Samsung Account l’apertura di Bixby.
  5. Un permesso speciale di Samsung Account permette di raggiungere uno specifico punto d’ingresso dell’assistente.
  6. Capsule, i servizi in background usati da Bixby per gestire le richieste vocali, vengono manipolate per eseguire operazioni non previste.

Il reverse engineering dell’infrastruttura delle Capsule ha permesso ai ricercatori di sfruttare questi componenti come mini-server interni. In questo modo la catena poteva arrivare all’esfiltrazione di dati sensibili e all’ottenimento dei privilegi system.

Impatto: esecuzione di codice e controllo del dispositivo

Il livello system è il massimo privilegio normalmente disponibile su un dispositivo Android consumer non modificato. Con questo accesso, un aggressore può eseguire codice da remoto e assumere il controllo del telefono.

L’impatto operativo è quindi critico, anche se l’attacco dipende da tre condizioni: l’apertura del link, la presenza delle applicazioni bersaglio e il corretto funzionamento dell’intera catena.

Samsung Members, Samsung Account e Bixby sono normalmente presenti sui modelli Galaxy di fascia alta. Non è noto se la stessa combinazione sia disponibile anche sui dispositivi economici o su tutti i modelli meno recenti. Le versioni software esatte coinvolte non sono state rese note.

Patch distribuite e misure per gli utenti

Gli aggiornamenti di Samsung Members pubblicati in novembre 2025 impediscono di attivare la catena attraverso un browser web o un’app di messaggistica. Le correzioni relative a Samsung Account sono state distribuite in dicembre 2025.

Gli utenti dovrebbero:

  • aggiornare il sistema operativo;
  • installare gli aggiornamenti di Samsung Members, Samsung Account e Bixby;
  • verificare che le patch siano presenti per tutte le applicazioni coinvolte;
  • evitare di aprire link ricevuti da fonti non affidabili, messaggi inattesi o annunci sospetti.

Samsung non ha risposto alla richiesta di commento di SecurityWeek.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →