BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforscher berichten über sechs Schwachstellen in AirDrop und Quick Share, die nahe Angreifer ohne vorherige Kopplung nutzen können. Die Bugs lassen den Übertragungsdienst auf Mac und iPhone gezielt abstürzen und können Sicherheitsprüfungen bei Samsung sowie bei einer Google-Windows-App umgehen. Apple und Google haben bereits Patches bzw. Bountys angestoßen, während einzelne CVEs noch ausstehen. Für Unternehmen heißt das: Geräte- und App-Updates, passende Empfangsmodi sowie Netzwerk-Hygiene müssen jetzt überprüft werden.

Wenn Künstliche Intelligenz gerade als neue Angriffsfläche diskutiert wird, rückt eine klassische, aber besonders unangenehme Kategorie wieder in den Fokus: Funk- und Protokoll-Handler in Consumer-Ökosystemen. Sicherheitsforscher haben sechs Schwachstellen in AirDrop und Quick Share veröffentlicht, die nahe Angreifer allein mit einem Laptop oder Smartphone ausnutzen können. Entscheidend ist dabei nicht „remote“, sondern „im Umkreis“: Wer im gleichen Bereich Funksignale empfängt, kann das Sharing-Verhalten stören, ohne dass der Angreifer zuvor eine Verbindung aufbauen muss oder eine Benutzerinteraktion ausgelöst wird.
Die Arbeiten von Arash Ale Ebrahim und Nils Ole Tippenhauer vom CISPA Helmholtz Center für Informationssicherheit setzen an einer subtilen Stelle an: Sie betrachten die beiden Übertragungsstapel „oberhalb der Funkreichweite“, also dort, wo Discovery in Session-Handling, Parsing und Trust-Entscheidungen übergeht. Genau diese Schichten sind für Angriffspfade attraktiv, weil dort oft Annahmen über Eingaben gemacht werden. Die gemeldeten Probleme betreffen spezifische Implementationen und Versionen; trotzdem zeigt der Befund ein Muster, das sich in vielen ähnlichen Systemen wiederfindet: Wenn Sicherheitsprüfungen zu spät greifen oder Parsing-Ketten zu breiten, gemeinsam genutzten Frameworks führen, reicht ein einzelner fehlerhaft formulierter Request.
Apple adressiert den Fall bereits mit Patches: Eine von drei AirDrop-Lücken ist laut Bericht gepatcht, dazu wurde ein CVE vergeben, allerdings ist die Advisory noch nicht öffentlich. Die beiden anderen AirDrop-Bugs laufen weiterhin im koordinierten Disclosure-Prozess. Google wiederum hat für eine Windows-spezifische Quick-Share-Schwachstelle einen Bug-Bounty bezahlt und einen Code-Fix gelandet; auch hier bleibt das CVE vorerst ausstehend. Samsung hat die eigenen Quick-Share-Probleme an Google übergeben, beide stehen laut Stand der Analyse noch unter Untersuchung. In Summe ist das eine schnelle Reaktion großer Plattformanbieter, aber für Unternehmen zählt vor allem: Was Nutzer jetzt in der Praxis geändert bekommen müssen.
Technisch wird der AirDrop-Teil besonders klar, weil alle drei Schwachstellen in demselben Crash enden: Sie bringen den Dienst „sharingd“ auf macOS und iOS zum Absturz. Dieser Prozess ist nicht nur für AirDrop zuständig, sondern betreibt gleich mehrere Continuity-Funktionen, darunter AirPlay, Handoff, Universal Clipboard, Continuity Camera und NameDrop. Der Effekt ist daher nicht „nur“ ein einzelner Funktionsausfall, sondern ein gemeinsamer Dienst, der mehrere Ökosystem-Features parallel betrifft. Ein Angreifer kann den Crash über eine fehlerhafte Nachricht anstoßen, während das Zielgerät auf „Empfangen von: Jeder“ steht.
Am simpelsten ist dabei ein Loop-Angriff: Es genügt, eine einzelne speziell formatierte, bösartige Anfrage an ein Gerät zu senden, das AirDrop auf „Everyone“ eingestellt hat. Wenn der Angreifer die Crash-Nachrichten in kurzen Abständen wiederholt (in den Tests etwa alle zwei Sekunden), bleibt die Funktion so lange außer Betrieb, wie der Strom an Nachrichten anhält. In den beschriebenen Versuchen kam während der Attack-Phase keine legitime AirDrop-Übertragung durch. Das Risiko wirkt zwar lokal, aber in engen Umgebungen wie Flughäfen oder Konferenzsälen ist die Reichweite mehrere Geräte schnell plausibel. Ein unabhängiger Blick aus der AppSec-Praxis zeigt: Denial-of-Service ist zwar selten „Datenabzug“, aber in produktiven Szenarien kann er Workflows massiv stören.
Zwei AirDrop-Lücken gehen zudem tiefer in gemeinschaftlich genutzte Apple-Komponenten. Die breite Angriffsoberfläche entsteht durch einen Stack-Overflow im Parser für XML-Property-Lists in „Foundation“. Ausgelöst wird das durch eine Datei mit ungefähr 200 geschachtelten Ebenen. Der relevante Punkt ist nicht nur, dass AirDrop selbst die Datei öffnet, sondern dass jede App, die dieses Format aus einem untrusted Kontext heraus verarbeitet, denselben Parserpfad nutzen kann. Die Forscher geben als Reproduktionsumfelder macOS 15.7.4, macOS 26.3, iOS 18.x und iOS 26.3 an; iOS 16 war dagegen offenbar nicht betroffen. Das macht die Meldung zu einem Framework-Thema, nicht zu einem reinen „Feature-Bug“.
Bei Quick Share verschieben sich die Details, aber die Stoßrichtung bleibt ähnlich: Angreifer nutzen Schwächen direkt in den Session- und Nachrichtenhandhabern. Auf Android zeigt Samsung zwei Probleme: In einem Fall kann ein nicht verifiziertes Gerät die Verbindung anstoßen, bevor die erwartete Verschlüsselung vollständig eingerichtet ist. Im zweiten Fall gelangen bestimmte Steuermeldungen unverschlüsselt, selbst nachdem eine sichere Session existiert. Auf demselben WLAN können Angreifer so eine Verbindung in einen „accepted“-Zustand drücken, am Leben halten oder dem Server ungewollte IP- und Portwerte „unterjubeln“. Zwar wurde kein Dateidiebstahl nachgewiesen, aber die Sicherheitsversprechen des Systems werden damit unterlaufen.
Am heikelsten wirkt die Windows-Seite von Google Quick Share: Dort berichten die Forscher von einem Speicherfehler, der bei zeitlichen Kollisionen zweier Verbindungen auftritt. Unter bestimmten Timingbedingungen greift die Anwendung auf einen Speicherchunk zu, den sie bereits wieder freigegeben bzw. „weggeworfen“ hat; das Muster entspricht „use-after-free“. Solche Bugs sind nicht automatisch Remote Code Execution, aber sie sind die Art von Fehlern, die sich bei geeigneter Umgebung in kontrollierbaren Codepfad umbiegen lassen können. Die Einschätzung fällt hier besonders vorsichtig aus, weil eine Windows-Sicherheitskomponente namens Control Flow Guard in der App offenbar abgeschaltet ist. Wichtig ist außerdem der Kontext: Die Forscher haben zwar den Crash bestätigt, aber keinen funktionierenden Exploit gebaut; Google hat den Fix geliefert, ein CVE steht noch aus.
Diese Windows-Schwachstelle steht zudem in einem wiederkehrenden Muster. Berichten zufolge hatte SafeBreach bereits 2024 eine 10-Bug-Codeausführungskette für denselben Quick-Share-Bereich gemeldet (CVE-2024-38271 und CVE-2024-38272) und 2025 erneut Schwächen gefunden, um offenbar Fixes zu umgehen (CVE-2024-10668). Damit ist die aktuelle Meldung nicht „der erste Stolperstein“, sondern ein weiterer Eintrag in eine Patch-and-Probe-Schleife: Die relevante Komponente wird wiederholt aktualisiert, aber Angriffsfläche bleibt, weil Timing- und Zustandsannahmen schwer vollständig zu beweisen sind. Besonders sticht die von den Forschern erwähnte Stelle im eigenen Code hervor, die auf einen früheren Race-Fehler mit „EncryptionRunner“ verweist und zeigt, dass ein Fix die gleiche Fehlerklasse wieder einführen kann.
Für die Bewertung in IT-Organisationen ist das Ausmaß trotz der lokalen Reichweite nicht trivial. Die Angriffe erfordern etwa 10 bis 30 Meter Abstand oder denselben lokalen Netzwerkkontext, sie sind also nicht „internetweit“. Dennoch kann ein einziger Angreifer in einer dichten Umgebung viele Geräte gleichzeitig betreffen, zum Beispiel Mitarbeitende, Gäste oder Besucher in Wartebereichen. Die Forscher haben die Tools offen veröffentlicht, damit andere Security-Teams die Resultate reproduzieren können. Das verschiebt die Verantwortlichkeit in Richtung „Prävention durch Konfiguration“: Auf Apple-Seite empfehlen die Autoren, AirDrop auf „Kontakte“ zu belassen oder auszuschalten und nicht „Everyone“ zu aktivieren, solange keine legitime Übertragung geplant ist.
Auch für Quick Share ergeben sich klare Sofortmaßnahmen: Für Android soll „Everyone“-Sichtbarkeit nur außerhalb aktiver Empfangsphasen vermieden werden, und für Windows ist das Update nach dem Fix zentral. Der Zeitpunkt ist außerdem ungünstig, weil Google eine Interoperabilität zwischen Quick Share und AirDrop für ausgewählte Android-Flaggschiffe ausrollt; das Funktionieren ist an genau die iPhone-Einstellung gekoppelt, die die AirDrop-Crash-Bugs auslöst („Empfangen von: Everyone“). Damit treffen sich Markttrend und Risiko zeitlich. Regulatorisch und datenschutzseitig steht zwar primär die technische Verfügbarkeit im Vordergrund, aber auch der Schutz von Metadaten und Nutzerinteraktionen: Wenn Sharing-Dienste ohne Prompt abstürzen, verschiebt sich der Kontrollverlust auf den Systembetrieb, nicht auf die reine Dateiinhaltebene.
Aus Zukunftssicht bleibt ein Punkt entscheidend: Zwei unabhängig gebaute Systeme versagen „ähnlich“, nämlich dort, wo Code mit Netzwerkkontakt oder Funkdaten verarbeitet wird und wo Sicherheitschecks an einzelnen Message-Handlern hängen statt als durchgängige, früh greifende Policy. Das bedeutet für Entwickler und Enterprise-Architekten, dass Robustheit gegen fehlerhafte Eingaben und die strikte, zentrale Durchsetzung von Trust-Regeln wichtiger werden als immer neue Feature-Querverbindungen. Wenn große Plattformanbieter schneller patchen als Angreifer ausrollen können, gewinnt das zwar Zeit, aber die strukturelle Lektion bleibt: Parsing- und Session-Logik müssen so gestaltet werden, dass ein einzelner fehlerhafter Input nicht gleich ganze Ökosystemdienste zum Stillstand bringt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "AirDrop- und Quick-Share-Sicherheitslücken: Lokale Angreifer können Freigaben zum Absturz bringen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "AirDrop- und Quick-Share-Sicherheitslücken: Lokale Angreifer können Freigaben zum Absturz bringen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »AirDrop- und Quick-Share-Sicherheitslücken: Lokale Angreifer können Freigaben zum Absturz bringen« bei Google Deutschland suchen, bei Bing oder Google News!