Samsungは、Smart SwitchのAndroidアプリに存在し、機密データを露出させたり、隣接する攻撃者が端末になりすましたりする可能性のある4件の脆弱性を修正した。
Samsungの8月のセキュリティ速報によると、Android版Samsung Smart Switchのバージョン3.7.72.6未満がこの脆弱性の影響を受ける。3件は機密データを露出させたりアクセスを可能にしたりする可能性があり、もう1件は攻撃者が端末の識別情報を偽装できる可能性がある。
これは、ユーザーが新しいGalaxy端末に乗り換える際、Smart Switchが連絡先、メッセージ、写真、動画、文書、アカウント情報、端末設定など、幅広い個人データを扱えるため重要だ。
最新バージョンで修正されたSmart Switchの4件の欠陥
深刻度が「High」とされた2件の問題のうちの1件、CVE-2026-21079は、Smart Switchが送信する機密データを暗号化していなかったことに起因する。
Samsungによると、この脆弱性により、3.7.72.6未満のバージョンでは隣接する攻撃者が送信情報を傍受できる可能性がある。同社は、今回のパッチで適切な暗号化ロジックを追加したとしている。
米国立脆弱性データベースのNational Vulnerability Databaseはこの欠陥にCVSS 3.1スコア6.5(Medium)を付与している一方、SamsungによるCVSS 4.0評価は7.0(High)となっている。
2件目の深刻度「High」の脆弱性であるCVE-2026-21080は、Smart Switchが機密情報を平文で保存していることに関係する。Samsungによると、隣接する攻撃者がその情報にアクセスできる可能性がある。アップデートにより、この露出が解消される。
追加の2件の脆弱性は、いずれも「Moderate」と評価されている。
CVE-2026-21078は、Smart Switchのトラブルスキャンモードにおける検証不足に関係し、隣接する攻撃者が端末の識別情報を偽装できる可能性がある。CVE-2026-21083は入力検証の不備に関係し、Samsungによると、隣接する攻撃者が機密データにアクセスできる可能性がある。
Samsungは、4件すべての脆弱性を報告した研究者としてRene Denifl氏とFlorian Draschbacher氏の功績を認めた。
Smart Switchの修正は、Samsungが進めるより広範なセキュリティ強化策の一環として提供された。今月初め、Samsungの8月のGalaxyアップデートでは、対象となるGalaxy端末全体で56件の脆弱性に対処し、そのうち8件は「Critical」と評価されたAndroidの脆弱性だった。
Smart Switchで機密データが特に重要になる理由
Smart Switchは端末間でデータを移行するために特化して設計されているため、暗号化、認証、情報露出に関わる弱点は特に注目に値する。
Samsungのサポートドキュメントによると、このアプリは無線接続、USBケーブル、外部ストレージを介して、Android端末やiOS端末からGalaxyのスマートフォンやタブレットにコンテンツを転送できる。
転送される情報には、関係する端末によって、連絡先、通話履歴、メッセージ、写真、動画、文書、設定、アカウントデータなどが含まれる。
これらの脆弱性は、インターネット全体を対象とするリモート脆弱性とは説明されていない。Samsungは4件すべての攻撃ベクトルを「隣接」と分類しており、攻撃者はオンライン上のどこからでも脆弱な端末に単純にリモートで到達するのではなく、隣接するネットワークや接続環境を通じてアクセスする必要があることを意味する。
CVE-2026-21079に関するNVDの記載では、8月10日時点で悪用状況を「none」とするCISAの評価も引用されている。この評価はCVE-2026-21079にのみ適用されるものであり、4件すべてのSmart Switch脆弱性についての悪用状況の評価と解釈すべきではない。
それでも、モバイル端末は機密情報の抜き取りを狙う攻撃を引き続き受けている。eSecurity Planetは最近、Manic Androidマルウェアについて報じた。このマルウェアはパスワードやワンタイムコードなどの情報を盗み、盗み出したデータを近くにある侵害済みのスマートフォンへ中継できる。
Smart Switchでは今年初めにも深刻な欠陥が発覚
今回の修正は、2026年にSamsungがAndroid版Smart Switch向けに提供した最初のセキュリティパッチではない。
Samsungの3月の速報では、3.7.69.15未満のバージョンに影響するSmart Switchの一連の脆弱性が公表された。Samsungによると、1件の重大な認証の弱点に関連する5件のCVEにより、リモートの攻撃者が任意のアプリケーションをインストールできる可能性があった。
別の深刻度「High」の欠陥はパストラバーサルに関係し、隣接する攻撃者がSmart Switchの権限で任意のファイルを上書きできる可能性があった。Samsungは、隣接する攻撃者がサービス拒否状態を引き起こせる可能性のある認証の脆弱性も修正した。
こうした修正が繰り返されていることは、Galaxyの基盤となるOSにすべてパッチが適用されている場合でも、アプリケーションのアップデートが重要である理由を示している。
ほかのスマートフォンメーカーも、同じようなより大きな課題に直面している。Appleも最近、重大なiPhoneのセキュリティ脆弱性に対処するアップデートをリリースした。これらの脆弱性は、悪意のあるコードの実行など、セキュリティ上の影響につながる可能性があった。
Samsungユーザーが今すべきこと
Samsung Smart Switchを使用しているAndroidユーザーは、アプリのバージョンを3.7.72.6以降にする必要がある。Samsungは、4件すべての脆弱性について修正済みのAndroidアプリバージョンとして3.7.72.6を記載している。
Galaxyユーザーは、Galaxy StoreまたはGoogle PlayからSmart Switchのアップデートを確認できる。Galaxyスマートフォンを管理する組織も、OSのアップデートですべてのSamsungアプリにパッチが適用されたと想定せず、社内の端末でアプリのバージョンを確認すべきだ。
Samsungの8月の勧告では、Smart Switchの4件の脆弱性が現在積極的に悪用されているとは述べていない。
攻撃に必要な条件を考えれば、リモートから悪用可能な脆弱性と比べて当面の警戒レベルは低い。それでも、Smart Switchが扱うデータの種類を考えると、アップデートする価値はある。ユーザーの連絡先、メッセージ、写真、アカウント、設定をあるスマートフォンから別のスマートフォンへ運ぶことをアプリに任せるなら、その転送経路にパッチを適用しておくことも移行作業の一部とすべきだ。
こちらもお読みください:Samsung Galaxyユーザーは、さらに深刻なモバイル脅威に直面している。その中にはLANDFALLスパイウェアキャンペーンもあり、ゼロデイ脆弱性を悪用してGalaxy端末を標的にした。





