Samsung a corrigé quatre vulnérabilités de son application Smart Switch pour Android, susceptibles d’exposer des données sensibles ou de permettre à des attaquants adjacents d’usurper l’identité d’un appareil.
Les failles touchent les versions de Samsung Smart Switch pour Android antérieures à la version 3.7.72.6, selon le bulletin de sécurité d’août de Samsung. Trois pourraient exposer des données sensibles ou y donner accès, tandis qu’une autre pourrait permettre à un attaquant d’usurper l’identité d’un appareil.
Cela est important, car Smart Switch peut traiter un large éventail de données personnelles lors du passage des utilisateurs à un nouvel appareil Galaxy, notamment les contacts, les messages, les photos, les vidéos, les documents, les informations de compte et les paramètres de l’appareil.
Quatre failles de Smart Switch corrigées dans la dernière version
L’un des deux problèmes de gravité élevée, CVE-2026-21079, découle de l’absence de chiffrement des données sensibles transmises par Smart Switch.
Samsung a indiqué que cette vulnérabilité pouvait permettre à un attaquant adjacent d’intercepter les informations transmises sur les versions antérieures à la version 3.7.72.6. L’entreprise a précisé que le correctif ajoutait une logique de chiffrement adéquate.
La Base nationale des vulnérabilités attribue à cette faille un score CVSS 3.1 de 6,5 (moyen), tandis que l’évaluation CVSS 4.0 de Samsung lui attribue un score de 7,0 (élevé).
Une deuxième vulnérabilité de gravité élevée, CVE-2026-21080, concerne le stockage d’informations sensibles en clair par Smart Switch. Samsung a indiqué qu’un attaquant adjacent pourrait potentiellement accéder à ces informations. La mise à jour supprime cette exposition.
Deux vulnérabilités supplémentaires sont classées comme modérées.
CVE-2026-21078 concerne une vérification insuffisante dans le mode d’analyse des problèmes de Smart Switch, ce qui pourrait permettre à un attaquant adjacent d’usurper l’identité d’un appareil. CVE-2026-21083 concerne une validation incorrecte des entrées qui, selon Samsung, pourrait permettre à un attaquant adjacent d’accéder à des données sensibles.
Samsung a attribué à Rene Denifl et Florian Draschbacher la découverte et le signalement des quatre vulnérabilités.
Les correctifs de Smart Switch arrivent parallèlement à une campagne de sécurité plus large de Samsung. Plus tôt ce mois-ci, la mise à jour Galaxy d’août de Samsung a corrigé 56 vulnérabilités sur les appareils Galaxy éligibles, dont huit failles Android classées comme critiques.
Pourquoi Smart Switch rend les données sensibles particulièrement importantes
Smart Switch est spécialement conçu pour transférer des données entre appareils, ce qui rend particulièrement préoccupantes les faiblesses touchant le chiffrement, l’authentification et l’exposition des informations.
Selon la documentation d’assistance de Samsung, l’application peut transférer du contenu depuis des appareils Android et iOS vers des téléphones et tablettes Galaxy au moyen de connexions sans fil, de câbles USB ou d’un stockage externe.
Selon les appareils concernés, les informations transférées peuvent inclure les contacts, les journaux d’appels, les messages, les photos, les vidéos, les documents, les paramètres et les données de compte.
Ces failles ne sont pas décrites comme des vulnérabilités distantes accessibles à l’échelle d’Internet. Samsung classe les vecteurs d’attaque des quatre vulnérabilités comme adjacents, ce qui signifie qu’un attaquant devrait disposer d’un accès via un réseau adjacent ou un contexte de connexion adjacent, plutôt que de pouvoir simplement atteindre à distance un appareil vulnérable depuis n’importe quel endroit en ligne.
L’entrée de la NVD pour CVE-2026-21079 cite également une évaluation de la CISA indiquant qu’aucune exploitation n’était recensée au 10 août. Cette évaluation s’applique spécifiquement à CVE-2026-21079 et ne doit pas être interprétée comme une évaluation de l’exploitation des quatre vulnérabilités de Smart Switch.
Les appareils mobiles continuent néanmoins d’attirer des attaques visant à extraire des informations sensibles. eSecurity Planet a récemment fait état du malware Android Manic capable de dérober des mots de passe, des codes à usage unique et d’autres informations, puis de transmettre les données volées à des téléphones compromis situés à proximité.
Smart Switch avait déjà présenté de graves failles plus tôt cette année
Les derniers correctifs ne constituent pas les premières mises à jour de sécurité de Samsung pour Smart Switch sur Android en 2026.
Le bulletin de Samsung de mars a révélé un ensemble de vulnérabilités de Smart Switch touchant les versions antérieures à la version 3.7.69.15. Selon Samsung, cinq CVE liées à une même faiblesse critique d’authentification pouvaient permettre à des attaquants distants d’installer des applications arbitraires.
Une autre faille de gravité élevée concernait une traversée de chemin susceptible de permettre à un attaquant adjacent d’écraser des fichiers arbitraires avec les privilèges de Smart Switch. Samsung a également corrigé une vulnérabilité d’authentification qui pouvait permettre à un attaquant adjacent de provoquer un déni de service.
La récurrence de ces correctifs montre pourquoi les mises à jour des applications sont importantes, même lorsque le système d’exploitation Galaxy sous-jacent est entièrement corrigé.
Les autres fabricants de smartphones sont confrontés au même problème général. Apple a récemment publié une mise à jour corrigeant des failles de sécurité critiques de l’iPhone susceptibles d’entraîner l’exécution de code malveillant et d’autres conséquences en matière de sécurité.
Ce que les utilisateurs de Samsung doivent faire maintenant
Les utilisateurs d’Android qui se servent de Samsung Smart Switch doivent vérifier que l’application est en version 3.7.72.6 ou ultérieure. Samsung indique que la version 3.7.72.6 est la version corrigée de l’application Android pour les quatre vulnérabilités.
Les utilisateurs de Galaxy peuvent rechercher les mises à jour de Smart Switch dans le Galaxy Store ou Google Play. Les organisations qui gèrent des téléphones Galaxy doivent également vérifier les versions des applications sur les appareils professionnels, plutôt que de supposer qu’une mise à jour du système d’exploitation a corrigé toutes les applications Samsung.
L’avis de sécurité d’août de Samsung n’indique pas que les quatre vulnérabilités de Smart Switch font actuellement l’objet d’une exploitation active.
Les exigences liées à l’attaque réduisent le niveau d’alerte immédiat par rapport aux vulnérabilités exploitables à distance, mais le type de données traité par Smart Switch justifie tout de même la mise à jour. Lorsqu’une application est autorisée à transférer les contacts, les messages, les photos, les comptes et les paramètres d’un utilisateur d’un téléphone à un autre, la mise à jour de ce canal de transfert doit faire partie du processus.
À lire aussi : les utilisateurs de Samsung Galaxy ont été confrontés à des menaces mobiles plus graves, notamment la campagne de logiciels espions LANDFALL qui a exploité une vulnérabilité zero-day pour cibler des appareils Galaxy.





