CVE-2025-21042

HIGH(8.8)KEVErhöhtes Risiko

Samsung Mobile Devices Out-of-Bounds Write Vulnerability

Beschreibung

CVE-2025-21042 ist eine kritische Out-of-bounds-Write-Schwachstelle in der Samsung-Bibliothek libimagecodec.quram.so, die fuer die Bildverarbeitung auf Samsung-Mobilgeraeten zustaendig ist. Ein entfernter Angreifer kann durch das Senden eines speziell praeparierten Bildes beliebigen Code auf dem Zielgeraet ausfuehren, ohne dass eine Authentifizierung erforderlich ist. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet und erfordert lediglich, dass das Opfer ein manipuliertes Bild oeffnet.

Die CISA hat CVE-2025-21042 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. Dezember 2025. Der EPSS-Score von 1.72 % (82.1. Perzentil) zeigt eine erhoehte Wahrscheinlichkeit der Ausnutzung an. Palo Alto Unit 42 hat die Schwachstelle im Zusammenhang mit kommerzieller Android-Spyware dokumentiert, was die reale Bedrohungslage unterstreicht.

KEV-Informationen

Hersteller
Samsung
Produkt
Mobile Devices
Hinzugefügt am
10. November 2025
Fälligkeitsdatum
1. Dezember 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
samsungandroid13.0; 14.0; 15.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

CVE-2025-21042 basiert auf CWE-787 (Out-of-bounds Write), einer haeufigen und gefaehrlichen Schwachstellenklasse in nativen Code-Bibliotheken. Bei einem Out-of-bounds Write schreibt das Programm Daten ueber die vorgesehenen Grenzen eines Speicherpuffers hinaus, was zur Beschaedigung benachbarter Speicherbereiche fuehrt.

Im Fall der Samsung-Bibliothek libimagecodec.quram.so tritt der fehlerhafte Schreibzugriff bei der Dekodierung von Bilddateien auf. Bildformate wie JPEG, PNG oder HEIF enthalten komplexe Metadaten und komprimierte Daten, deren Verarbeitung fehleranfaellig ist. Ein speziell praepariertes Bild mit manipulierten Groessenangaben oder Komprimierungsdaten kann den Pufferueberlauf ausloesen und dem Angreifer die Kontrolle ueber den Programmfluss ermoeglichen. Mehr erfahren

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-21042 sind fuer Nutzer von Samsung-Mobilgeraeten besonders schwerwiegend, da die Schwachstelle fuer gezielte Spionageangriffe genutzt wird. Vertraulichkeit: Ein Angreifer mit Code-Ausfuehrung auf dem Mobilgeraet kann auf saemtliche gespeicherten Daten zugreifen, darunter Nachrichten, E-Mails, Kontakte, Fotos, Standortdaten und Passwoerter. In Kombination mit Privilege-Escalation-Techniken ist der Zugriff auf verschluesselte Bereiche und geschuetzte App-Daten moeglich.

Integritaet: Der Angreifer kann Apps installieren, Systemeinstellungen aendern, Backdoors einrichten und das Geraet als Teil eines Botnets nutzen. Die Manipulation von Messaging-Apps ermoeglicht das Abfangen und Faelschen von Kommunikation.

Verfuegbarkeit: Das Geraet kann durch den Angreifer gesperrt, geloescht oder funktionsunfaehig gemacht werden. In Unternehmensumgebungen kann die Kompromittierung eines Mobilgeraets als Einstiegspunkt fuer den Zugriff auf Unternehmensnetzwerke und Cloud-Dienste dienen.

Der EPSS-Score von 1.72 % ist im Kontext von Mobilgeraete-Schwachstellen signifikant. Palo Alto Unit 42 hat die Schwachstelle im Zusammenhang mit der kommerziellen Spyware-Plattform "Landfall" dokumentiert, was zeigt, dass diese Schwachstelle von professionellen Ueberwachungsakteuren eingesetzt wird. Der Ransomware-Status ist als Unknown klassifiziert.

Exploit-Reifegrad

CVE-2025-21042 weist eine hohe Exploit-Reife auf, mit bestaetigter Ausnutzung im Kontext kommerzieller Spyware. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 1. Dezember 2025. Der EPSS-Score von 1.72 % (82.1. Perzentil) ist fuer eine Mobilgeraete-Schwachstelle signifikant.

Palo Alto Networks Unit 42 hat in einer detaillierten Analyse die Ausnutzung von CVE-2025-21042 durch die kommerzielle Android-Spyware "Landfall" dokumentiert. Diese Spyware wird von professionellen Ueberwachungsakteuren eingesetzt und nutzt die Schwachstelle als initialen Zugangspunkt auf Samsung-Geraeten.

Die Ausnutzung erfordert lediglich, dass das Opfer ein manipuliertes Bild oeffnet oder empfaengt (UI:R). In der Praxis kann dies ueber Messaging-Dienste, E-Mails oder Webseiten erfolgen. Die fehlende Authentifizierungsanforderung (PR:N) und die Netzwerk-Erreichbarkeit (AV:N) machen die Schwachstelle besonders gefaehrlich. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Samsung SMR Apr-2025 Release 1 installieren: Samsung hat die Schwachstelle im April-2025-Sicherheitsupdate behoben. Installieren Sie das Update ueber Einstellungen > Software-Update > Herunterladen und installieren. Pruefen Sie die Samsung Security Update Seite fuer Details.

  2. Automatische Bild-Downloads deaktivieren: Deaktivieren Sie voruebergehend das automatische Herunterladen von Bildern in Messaging-Apps (WhatsApp, Signal, Telegram, Samsung Messages) und E-Mail-Clients, bis das Sicherheitsupdate installiert ist.

  3. MDM-Richtlinien aktualisieren: In Unternehmensumgebungen sollten Mobile Device Management-Loesungen so konfiguriert werden, dass das April-2025-Sicherheitsupdate als Mindestanforderung durchgesetzt wird. Geraete ohne das Update sollten vom Zugriff auf Unternehmensressourcen ausgeschlossen werden.

  4. Geraete auf Kompromittierung pruefen: Untersuchen Sie Samsung-Geraete auf Anzeichen einer Spyware-Infektion. Achten Sie auf ungewoehnlichen Akkuverbrauch, erhoehte Datennutzung, unbekannte installierte Apps und verdaechtige Berechtigungen. Setzen Sie Mobile Threat Detection-Loesungen ein.

  5. Sensibilisierung der Nutzer: Informieren Sie Mitarbeiter ueber die Risiken des Oeffnens von Bildern aus unbekannten Quellen. Da die Schwachstelle Benutzerinteraktion erfordert (UI:R), kann Sensibilisierung die Angriffsflaeche reduzieren.

Technische Details

CVE-2025-21042 betrifft die Samsung-eigene Bildverarbeitungsbibliothek libimagecodec.quram.so auf Samsung-Mobilgeraeten mit Android 13, 14 und 15. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt einen netzwerkbasierten Angriff (AV:N) mit niedriger Komplexitaet (AC:L), der keine Authentifizierung erfordert (PR:N), aber Benutzerinteraktion (UI:R) benoetigt.

Die Schwachstelle liegt in der Bilddecodierungsfunktion der Bibliothek libimagecodec.quram.so, die von Samsung fuer die Verarbeitung verschiedener Bildformate entwickelt wurde. Bei der Dekodierung eines speziell praeparierten Bildes wird eine unzureichende Validierung der Bildmetadaten durchgefuehrt, was zu einem Schreibzugriff ueber die Grenzen des allozierten Speicherpuffers hinaus fuehrt.

Die Benutzerinteraktion (UI:R) beschraenkt sich auf das Oeffnen oder Empfangen eines manipulierten Bildes. Da Bildverarbeitung in vielen Kontexten automatisch oder semi-automatisch erfolgt -- beispielsweise beim Anzeigen von Thumbnails in Messaging-Apps oder beim Laden von Bildern in Webbrowsern -- kann die erforderliche Interaktion minimal sein.

Der Scope bleibt unveraendert (S:U), und alle drei Impact-Metriken sind auf High gesetzt. Die Ausfuehrung erfolgt im Kontext des Prozesses, der die Bibliothek nutzt, was in der Regel ein Media-Framework-Prozess mit erhoehten Berechtigungen ist. Betroffen sind Samsung-Geraete mit Android 13.0, 14.0 und 15.0 vor dem SMR Apr-2025 Release 1.

Häufig gestellte Fragen

Welche Samsung-Geraete sind von CVE-2025-21042 betroffen?

Betroffen sind alle Samsung-Mobilgeraete mit Android 13, 14 oder 15, die das Samsung SMR Apr-2025 Release 1 noch nicht installiert haben. Dies umfasst die Galaxy-S-, Galaxy-A- und Galaxy-Z-Serien sowie Samsung-Tablets. Die Schwachstelle liegt in einer Samsung-eigenen Bibliothek, nicht in Android selbst.

Wie wird CVE-2025-21042 in der Praxis ausgenutzt?

Laut Palo Alto Unit 42 wird die Schwachstelle von der kommerziellen Spyware "Landfall" genutzt. Der Angriff erfolgt typischerweise ueber das Senden eines manipulierten Bildes per Messaging-Dienst oder E-Mail. Sobald das Bild auf dem Geraet verarbeitet wird, kann der Angreifer beliebigen Code ausfuehren.

Genuegt es, keine unbekannten Bilder zu oeffnen?

Das Vermeiden unbekannter Bilder reduziert das Risiko, ersetzt aber nicht das Sicherheitsupdate. Bilder koennen auch in vertrauenswuerdig erscheinenden Kontexten uebermittelt werden, und einige Apps verarbeiten Bilder automatisch beim Empfang. Die Installation des April-2025-Sicherheitsupdates ist die einzige zuverlaessige Gegenmassnahme.

Sind auch Nicht-Samsung-Android-Geraete betroffen?

Nein, die Schwachstelle liegt in der Samsung-spezifischen Bibliothek libimagecodec.quram.so, die nicht auf anderen Android-Geraeten vorhanden ist. Andere Hersteller verwenden unterschiedliche Bildverarbeitungsbibliotheken.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score33.17%
EPSS-Perzentil98.2%

Daten

Veröffentlicht12. September 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.