Oktober 2026

News Pwn2Own: Samsung Galaxy S26 mit einer einzigen präparierten E-Mail gehackt

News schrieb:
Ob die E-Mail vom Nutzer aktiv geöffnet oder gar mit ihrem Inhalt interagiert werden musste, wurde bislang allerdings nicht verraten.
Das "gar" in dem Satz ist eine geniale Formulierung... und drückt eigentlich genau das Gegenteil aus. "gar" meint eine Steigerung, aber eine notwendige Interaktion ist das exakte Gegenteil...
 
  • Gefällt mir
Reaktionen: iron_monkey und Dark9
Clanker schrieb:
Hey, wir haben eine Lücke entdeckt! Wir verraten jedoch weder, wie sie funktioniert, noch, wie man sich davor schützen kann.
Stimmt doch gar nicht, den betroffenen Herstellern wurde die Lücke genannt, damit sie gestopft werden kann. Das ist doch genau der richtige Weg.
tollertyp schrieb:
Das "gar" in dem Satz ist eine geniale Formulierung... und drückt eigentlich genau das Gegenteil aus
Nein, die Formulierung ist absolut korrekt. Es ist eine Frage der Betrachtungsweise, bloßes Öffnen der Mail ist ein niedrigerer Grad des Handels als mit dem Inhalt zu interagieren.
 
  • Gefällt mir
Reaktionen: Mhalekith, bob777, darth_mickrig und eine weitere Person
Incanus schrieb:
Stimmt doch gar nicht, den betroffenen Herstellern wurde die Lücke genannt, damit sie gestopft werden kann. Das ist doch genau der richtige Weg.
Stimmt doch, das dauert bitte wie lange bis die Lücken geschlosen sind? In der zwischenzeit sollen andere wissen,was sie auf keinen Fall tun dürfen.
 
  • Gefällt mir
Reaktionen: Luthredon und SirSinclair
11.000 USD für 3 neue Zero Day Lücken? WOW!
Da darf man sich nicht wundern dass diese kaum bis gar nicht gemeldet werden.
Samsung scheint Sicherheit nicht viel Wert zu sein, zumindest die Sicherheit der Kunden.

Als Vergleich:
Apple zahlt $100.000 bis $2.000.000 pro Zero Day Lücke, je nachdem wie schwerwiegend diese sind.
$1.000 gibt's für kaum bis wenig relevante.
Diese können bei "Apple Security Research" vertraulich gemeldet werden.
 
Ihr lest privat Mails die euch irgendwer ungefragt zuschickt und klickt in Links darin?

Also ich lösche die und wenn sie ganz offensichtliches Pishing sind werden sie als Spam markiert, als ob mich rechtlich nicht bindende unangeforderte Nachrichten intressieren würden. Fahre damit eigentlich recht gut und im Zweifelsfall frage ich bei der Gegenseite per Telefon nach.
 
Incanus schrieb:
Nein, die Formulierung ist absolut korrekt. Es ist eine Frage der Betrachtungsweise, bloßes Öffnen der Mail ist ein niedrigerer Grad des Handels als mit dem Inhalt zu interagieren.
Ach sorry, ich dachte es geht um Sicherheit und nicht um UX.

Nur mal so: "Ob der Nutzer interagieren muss oder ob der Angriff gar ohne Interaktion möglich ist..."
Hier hat man auch eine passende Steigerung.
Ergänzung ()

ElliotAlderson schrieb:
Android scheint mir ziemlich unsicher zu sein. Gefühlt liest man jeden Tag von solchen News.
#seltektiveWahrnehmung
 
Dark9 schrieb:
In der zwischenzeit sollen andere wissen,was sie auf keinen Fall tun dürfen.
Nein eben nicht, denn dann würden die Lücken aktiv genutzt werden können. So ist der übliche Ablauf.
tollertyp schrieb:
Hier hat man auch eine passende Steigerung.
So wie Du sie siehst, anders herum geht es wie gesagt aber auch.
 
Incanus schrieb:
Stimmt doch gar nicht, den betroffenen Herstellern wurde die Lücke genannt, damit sie gestopft werden kann. Das ist doch genau der richtige Weg.
Der richtige Weg wäre, den Nutzern zu sagen, wie sie sich schützen können, bis die Hersteller die Lücke schließen.

Wenn wir eine Lücke entdecken oder sie uns gemeldet wird, ist unser erster Schritt, unsere (End)Kunden zu informieren und ihnen mitzuteilen, was sie bis zur Lösung des Problems zu tun haben.
Fast immer kostet die temporäre Lösung nur einen Arbeitsaufwand von <5 Minuten.
 
  • Gefällt mir
Reaktionen: SirSinclair und Dark9
Das trifft vielleicht zu, wenn der Fehler in der Software durch eine bestimmte Handlungsweise Schaden auslösen kann, aber nicht wenn die Lücke nicht öffentlich bekannt ist und somit von niemandem genutzt werden kann.
 
Es geht um die Gefahr einer Sicherheitslücke und dann ist „interagieren muss oder gar ohne Interaktion möglich ist“ das einzig sinnvolle, weil sich die Betonung durch das „gar“ auf die höhere Gefahr bei eben nicht erforderlicher Interaktion bezieht.

Das die Lücke Samsung vor dem Wettbewerb bekannt war und nicht gefixt wurde ist schon echt peinlich. Vielleicht einfach mal weniger die UI vermasseln, keine drölftausend Handyversionen rausbringen und dafür schneller Fixes verteilen …
 
  • Gefällt mir
Reaktionen: Tsu
Blackhorse79 schrieb:
Nein tatsächlich? Aber Android ist doch soooo sicher und Root dämlich...
Ist doch egal wie angeblich Sicher es ist. Wichtig für die ganzen Fanboys ist doch sie haben ihren offenen Standard.
 
  • Gefällt mir
Reaktionen: ElliotAlderson
Ich bin immer wieder verwundert. Viele Leute behaupten Linux wäre so sicher, und dann gibt es nach so vielen Jahren immer noch so unendlich viele gravierende Lücken.
 
  • Gefällt mir
Reaktionen: ElliotAlderson
Ja ist es jetzt das Email Programm (vermutlich nicht) der Launcher, das Gerät oder Android was durch die mail angegriffen wird?
Ist es gei Pixel genau das selbe Problem oder ein anderes?
Wäre interessant auch wenn die Antwort nichts ändern würde ^^
 
Clanker schrieb:
unsere (End)Kunden zu informieren und ihnen mitzuteilen, was sie bis zur Lösung des Problems zu tun haben.
Schonmal Was davon gehört nicht an die grosse Glocke hängen und hey Milliarden endnutzer informieren was auch die bösen hacker betrifft die vielleicht nicht nichts davon wussten und ja die wissen zwar nicht wie der Angriff genutzt wird weil die Info steht sicher in keiner Benachrichtigung wenn das so läuft wie von dir gewollt aber allein die Idee reicht schon aus.... Zumal keiner hier weiß wie akut das ist wenn es am Ende wie bei Intel ist wo man physischen Zugriff brauch ist das nen Witz...
 
Tja... soviel zu sicherheit von Marken-Smartphone?! :evillol: ;)
Ist selbst das Pixel10 mit GraphenOS betroffen lieber @Frank
Ergänzung ()

Clanker schrieb:
Hey, wir haben eine Lücke entdeckt! Wir verraten jedoch weder, wie sie funktioniert, noch, wie man sich davor schützen kann.
Ob man in der E-Mail etwas anklicken muss, wäre das absolute Minimum an Information gewesen.

Das ist eine völlig wertlose Erkenntnis, denn ich kann garantieren, dass aktuell unzählige weitere Geräte angreifbar sind und es Menschen gibt, die wissen, wie es funktioniert.
Sorry, ist leider Schwachsinn!

https://en.wikipedia.org/wiki/Coordinated_vulnerability_disclosure

Relevante Branchen-Standards:
  • ISO/IEC 29147:2018 – Vulnerability Disclosure (Leitfaden zur Entgegennahme und Offenlegung).
  • ISO/IEC 30111:2019 – Vulnerability Handling Processes (Interne Prozesse zur Analyse und Behebung).
  • Kostenlose Alternativen: NIST Guidelines, Google CVD Guide for Open Source, ETSI TR 103 838.
in kurz:
Definition:
CVD ist ein standardisierter Prozess zur koordinierten Offenlegung von Sicherheitslücken. Ziel: Nutzer schützen, Hersteller patchen lassen, technische Details erst danach veröffentlichen.

Beteiligte:
Finder/Forscher, Hersteller, ggf. Koordinator (z. B. Trend Micro ZDI), Öffentlichkeit.

Standardablauf:
1. Discovery – Forscher entdeckt Lücke/Exploit.
2. Report – vertrauliche Meldung an Hersteller oder Koordinator.
3. Triage – Hersteller/Koordinator bestätigt, bewertet und priorisiert den Fund.
4. Patch – Hersteller entwickelt und testet ein Sicherheitsupdate.
5. Disclosure – nach Veröffentlichung des Patches oder Fristablauf werden Details öffentlich.

Fristen:
  • Industrieüblich: 90 Tage (z. B. Google Project Zero).
  • ZDI-Policy: 120 Tage.
  • Bei aktiver Ausnutzung ("in the wild"): verkürzte Fristen.
  • Pwn2Own: Technische Details bleiben bis zum Patch oder bis zum Ablauf der ZDI-Frist (120 Tage) unter Verschluss.

Warum Details nicht sofort öffentlich sind:
  • Verhindert, dass Angreifer die Exploits für Waffenfähigkeit/Malware übernehmen.
  • Gibt Herstellern Zeit zur Entwicklung und Verteilung von Patches.
  • Schützt Nutzer vor unmittelbarer 0-Day-Ausnutzung.

Angaben ohne Gewähr, können fehler enthalten. Aber deine Schlussfolgerungen, deine Forderungen sind halt einfach Käse, machen kausal gar keinen Sinn, kontraproduktiv und entsprechen deshalb auch nicht den Branchenstandart in der Informationsicherheit.
 
Zuletzt bearbeitet:
Ein Problem mit Javascript in Kombination mit der Ausweitung von lokalen Berechtigungen könnte ich mir gut vorstellen, dann würde es auch reichen wenn man die Mail nur öffnet.
 
  • Gefällt mir
Reaktionen: iron_monkey
Piak schrieb:
Ich bin immer wieder verwundert. Viele Leute behaupten Linux wäre so sicher, und dann gibt es nach so vielen Jahren immer noch so unendlich viele gravierende Lücken.
Was hat das mit Linux zu tun? Android hat mit üblichen GNU/Linux Distros so gut wie nichts zu tun.
Nur weil Google einen (stark modifizierten) Linux Kernel verwendet ist das noch lange kein richtiges Linux.
 

Ähnliche Themen

Zurück
Oben