Samsung Telefonlarda Bixby'yi Silaha Dönüştüren 50 Bin Dolarlık Zafiyet Zinciri

Güvenlik araştırmacıları Dimitrios Valsamaras ve Ken Gannon, Samsung Galaxy akıllı telefonlarda sistem seviyesinde yetki kazanmaya olanak tanıyan kritik bir zafiyet zincirini ortaya çıkardı. Ekim 2025'teki Pwn2Own İrlanda yarışmasında sergilenen bu yöntem, Galaxy S25 üzerinde başarıyla test edilerek 50 bin dolarlık ödül kazandırdı. Araştırmacılar, söz konusu saldırı zincirinin Galaxy S24 ve Flip 7 modellerinde de çalıştığını doğruladı.
Saldırı, kurbanın kötü niyetli bir bağlantıya tıklamasıyla başlıyor. İlk aşamada, CVE-2025-21079 koduyla izlenen açık, Samsung Members uygulamasını saldırganın kontrolündeki bir web sitesine yönlendiriyor. Ardından, CVE-2025-58486 zafiyeti kullanılarak Samsung Account uygulaması üzerinden bir başka zararlı siteye bağlantı kuruluyor. Son adımda ise CVE-2025-58487 kodlu XSS açığı tetiklenerek, Bixby asistanının arka planda çalıştırılması sağlanıyor.
Araştırmacılar, Bixby'nin arka plan servisleri olan ve uygulama fonksiyonlarını doğrudan yönetebilen Capsule altyapısını tersine mühendislik yöntemiyle analiz etti. Normal şartlarda yalnızca asistanın erişebildiği bu yapı, saldırganların sistem seviyesinde yetki kazanmasına ve cihaz üzerinde uzaktan kod çalıştırmasına olanak tanıyor. Samsung, Kasım ve Aralık 2025 aylarında yayınladığı güncellemelerle söz konusu zafiyetleri yamaladı.


