AirDrop und Quick Share: Sechs Zero-Click-LĂŒcken gefĂ€hrden 5 Milliarden GerĂ€te
Veröffentlicht am: 01.07.2026 um 22:27 Uhr | Redaktion boerse-global.de
Forscher des CISPA Helmholtz-Zentrums fĂŒr Informationssicherheit haben schwerwiegende SicherheitslĂŒcken in den drahtlosen Dateifreigabeprotokollen von Apple und Google aufgedeckt. Die insgesamt sechs Zero-Click-Schwachstellen könnten weltweit mehr als fĂŒnf Milliarden GerĂ€te betreffen.
Millionen GerÀte betroffen
Die Sicherheitsexperten Arash Ale Ebrahim und Nils Ole Tippenhauer identifizierten die Schwachstellen in Apple AirDrop und Googles Quick Share. Die Angriffe erfordern keinerlei Interaktion des Nutzers â ein bloĂer Aufenthalt in der NĂ€he eines Angreifers reicht aus. Die Reichweite betrĂ€gt zwischen zehn und 30 Metern.
Konkrete DiebstĂ€hle persönlicher Daten konnten die Forscher zwar nicht nachweisen. Doch die LĂŒcken ermöglichen es Angreifern, GerĂ€te zum Absturz zu bringen oder SicherheitsprĂŒfungen zu umgehen.
Drei Schwachstellen in Apples AirDrop
Besonders brisant: Die Forscher entdeckten gleich drei SicherheitslĂŒcken im AirDrop-Protokoll. Die erste Schwachstelle (V1) betrifft einen schwerwiegenden Fehler im Freigabe-Framework, der durch eine nicht erkannte URI ausgelöst wird. Apple hat diesen Fehler bereits am 29. Juni 2026 mit den Updates iOS und macOS 26.5.2 behoben.
Die beiden weiteren LĂŒcken sind technisch anspruchsvoller: Ein Stack-Overflow-Fehler im Foundation-XML-Parser (V2) wird durch eine Property-Liste mit 180 bis 200 verschachtelten Elementen ausgelöst. Hinzu kommt eine NULL-Pointer-Dereferenzierung im HTTP/1.1-Parser (V3). Betroffen sind iOS, macOS, watchOS, tvOS und visionOS.
Die Folgen sind gravierend: Die Hintergrunddienste fĂŒr AirDrop, AirPlay und Handoff stĂŒrzen ab. Die Funktionen bleiben so lange deaktiviert, bis der Dienst neu gestartet wird.
Quick Share: Android und Windows verwundbar
Auch Googles Quick Share â der Standard fĂŒr Android- und Windows-GerĂ€te â ist betroffen. Tests an einem Samsung Galaxy S23 Ultra förderten zwei logische Fehler zutage:
Die sechs Zero-Click-LĂŒcken in AirDrop und Quick Share betreffen Milliarden GerĂ€te â ohne dass Sie etwas tun mĂŒssen. Erfahren Sie in diesem Leitfaden, wie Sie mit drei einfachen Schritten Ihre GerĂ€te schĂŒtzen. Jetzt kostenlosen Sicherheits-Leitfaden anfordern
- V4: Ermöglicht die Verarbeitung von Frames vor Abschluss der Authentifizierung
- V5: UnverschlĂŒsselte Steuerungsframes werden nach dem Handshake ĂŒbertragen
Eine sechste Schwachstelle (V6) betrifft den Quick-Share-Client fĂŒr Windows. Dieser Use-After-Free-Bug wird durch eine Race-Condition ausgelöst und könnte potenziell eine Remote-Code-AusfĂŒhrung ermöglichen.
Reaktion der Hersteller
Google hat den Windows-Fehler inzwischen bestĂ€tigt und die Forscher mit einem Bug Bounty belohnt. Ein Patch fĂŒr den Desktop-Client wurde bereits ausgerollt. Die mobilen Schwachstellen wurden an Samsung weitergeleitet, das die Ergebnisse an Google zur PrĂŒfung ĂŒbergab. VollstĂ€ndige Patches fĂŒr die Android-Version stehen noch aus.
Apple arbeitet nach eigenen Angaben an weiteren Korrekturen fĂŒr die XML- und HTTP-Parser-Probleme.
SchutzmaĂnahmen fĂŒr Nutzer
Die Angriffe erfordern weder ein gemeinsames WLAN-Netz noch die Kontaktdaten des Opfers. Das Hauptrisiko liegt derzeit in Dienstunterbrechungen, nicht im Diebstahl persönlicher Dateien.
Ihr iPhone oder Android-GerĂ€t kann allein durch NĂ€he zu einem Angreifer abstĂŒrzen â ohne Klick. Der Leitfaden zeigt, wie Sie die Sichtbarkeit auf âNur Kontakteâ beschrĂ€nken und den Patch-Status prĂŒfen. Schutz-Anleitung jetzt sichern
Sicherheitsexperten empfehlen als wichtigste SchutzmaĂnahme: Die Sichtbarkeit von AirDrop und Quick Share auf âNur Kontakteâ beschrĂ€nken. Im Modus âAlleâ können unbefugte GerĂ€te die drahtlosen Handshakes auslösen, die die Schwachstellen aktivieren.
Android-Nutzer sollten zudem regelmĂ€Ăig ihre Systemsoftware aktualisieren, sobald weitere Patches bereitgestellt werden.
Disclaimer zu unseren Artikeln: Keine Anlageberatung, keine Kauf- oder Verkaufsempfehlung. Angaben zu Kursen, Unternehmen und MĂ€rkten ohne GewĂ€hr; Ănderungen jederzeit möglich. BörsengeschĂ€fte können zu hohen Verlusten fĂŒhren. Unsere BeitrĂ€ge werden ganz oder teilweise automatisiert mit UnterstĂŒtzung von AI erstellt und geprĂŒft.
