AirDrop, Quick

AirDrop und Quick Share: Sechs Zero-Click-LĂŒcken gefĂ€hrden 5 Milliarden GerĂ€te

Veröffentlicht am: 01.07.2026 um 22:27 Uhr | Redaktion boerse-global.de

CISPA-Forscher decken sechs schwerwiegende SicherheitslĂŒcken in Apples AirDrop und Googles Quick Share auf, die Milliarden GerĂ€te gefĂ€hrden.

Zero-Click-LĂŒcken: Apple AirDrop und Google Quick Share betroffen
Digitale Darstellung von Datenpaketen, die drahtlos zwischen Smartphone, Laptop und Smartwatch ĂŒbertragen werden, mit GlĂŒheffekt. Illustration mit AI erstellt ĂŒbermittelt durch boerse-global.de

Forscher des CISPA Helmholtz-Zentrums fĂŒr Informationssicherheit haben schwerwiegende SicherheitslĂŒcken in den drahtlosen Dateifreigabeprotokollen von Apple und Google aufgedeckt. Die insgesamt sechs Zero-Click-Schwachstellen könnten weltweit mehr als fĂŒnf Milliarden GerĂ€te betreffen.

Millionen GerÀte betroffen

Die Sicherheitsexperten Arash Ale Ebrahim und Nils Ole Tippenhauer identifizierten die Schwachstellen in Apple AirDrop und Googles Quick Share. Die Angriffe erfordern keinerlei Interaktion des Nutzers – ein bloßer Aufenthalt in der NĂ€he eines Angreifers reicht aus. Die Reichweite betrĂ€gt zwischen zehn und 30 Metern.

Konkrete DiebstĂ€hle persönlicher Daten konnten die Forscher zwar nicht nachweisen. Doch die LĂŒcken ermöglichen es Angreifern, GerĂ€te zum Absturz zu bringen oder SicherheitsprĂŒfungen zu umgehen.

Drei Schwachstellen in Apples AirDrop

Besonders brisant: Die Forscher entdeckten gleich drei SicherheitslĂŒcken im AirDrop-Protokoll. Die erste Schwachstelle (V1) betrifft einen schwerwiegenden Fehler im Freigabe-Framework, der durch eine nicht erkannte URI ausgelöst wird. Apple hat diesen Fehler bereits am 29. Juni 2026 mit den Updates iOS und macOS 26.5.2 behoben.

Die beiden weiteren LĂŒcken sind technisch anspruchsvoller: Ein Stack-Overflow-Fehler im Foundation-XML-Parser (V2) wird durch eine Property-Liste mit 180 bis 200 verschachtelten Elementen ausgelöst. Hinzu kommt eine NULL-Pointer-Dereferenzierung im HTTP/1.1-Parser (V3). Betroffen sind iOS, macOS, watchOS, tvOS und visionOS.

Die Folgen sind gravierend: Die Hintergrunddienste fĂŒr AirDrop, AirPlay und Handoff stĂŒrzen ab. Die Funktionen bleiben so lange deaktiviert, bis der Dienst neu gestartet wird.

Quick Share: Android und Windows verwundbar

Auch Googles Quick Share – der Standard fĂŒr Android- und Windows-GerĂ€te – ist betroffen. Tests an einem Samsung Galaxy S23 Ultra förderten zwei logische Fehler zutage:

Anzeige

Die sechs Zero-Click-LĂŒcken in AirDrop und Quick Share betreffen Milliarden GerĂ€te – ohne dass Sie etwas tun mĂŒssen. Erfahren Sie in diesem Leitfaden, wie Sie mit drei einfachen Schritten Ihre GerĂ€te schĂŒtzen. Jetzt kostenlosen Sicherheits-Leitfaden anfordern

  • V4: Ermöglicht die Verarbeitung von Frames vor Abschluss der Authentifizierung
  • V5: UnverschlĂŒsselte Steuerungsframes werden nach dem Handshake ĂŒbertragen

Eine sechste Schwachstelle (V6) betrifft den Quick-Share-Client fĂŒr Windows. Dieser Use-After-Free-Bug wird durch eine Race-Condition ausgelöst und könnte potenziell eine Remote-Code-AusfĂŒhrung ermöglichen.

Reaktion der Hersteller

Google hat den Windows-Fehler inzwischen bestĂ€tigt und die Forscher mit einem Bug Bounty belohnt. Ein Patch fĂŒr den Desktop-Client wurde bereits ausgerollt. Die mobilen Schwachstellen wurden an Samsung weitergeleitet, das die Ergebnisse an Google zur PrĂŒfung ĂŒbergab. VollstĂ€ndige Patches fĂŒr die Android-Version stehen noch aus.

Apple arbeitet nach eigenen Angaben an weiteren Korrekturen fĂŒr die XML- und HTTP-Parser-Probleme.

Schutzmaßnahmen fĂŒr Nutzer

Die Angriffe erfordern weder ein gemeinsames WLAN-Netz noch die Kontaktdaten des Opfers. Das Hauptrisiko liegt derzeit in Dienstunterbrechungen, nicht im Diebstahl persönlicher Dateien.

Anzeige

Ihr iPhone oder Android-GerĂ€t kann allein durch NĂ€he zu einem Angreifer abstĂŒrzen – ohne Klick. Der Leitfaden zeigt, wie Sie die Sichtbarkeit auf „Nur Kontakte“ beschrĂ€nken und den Patch-Status prĂŒfen. Schutz-Anleitung jetzt sichern

Sicherheitsexperten empfehlen als wichtigste Schutzmaßnahme: Die Sichtbarkeit von AirDrop und Quick Share auf „Nur Kontakte“ beschrĂ€nken. Im Modus „Alle“ können unbefugte GerĂ€te die drahtlosen Handshakes auslösen, die die Schwachstellen aktivieren.

Android-Nutzer sollten zudem regelmĂ€ĂŸig ihre Systemsoftware aktualisieren, sobald weitere Patches bereitgestellt werden.

Disclaimer zu unseren Artikeln: Keine Anlageberatung, keine Kauf- oder Verkaufsempfehlung. Angaben zu Kursen, Unternehmen und MĂ€rkten ohne GewĂ€hr; Änderungen jederzeit möglich. BörsengeschĂ€fte können zu hohen Verlusten fĂŒhren. Unsere BeitrĂ€ge werden ganz oder teilweise automatisiert mit UnterstĂŒtzung von AI erstellt und geprĂŒft.

de | wissenschaft | 69670220 |