
يكشف عن ثغرة CVE-2026-78745، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد في جسر تصحيح أندرويد (ADB) على أجهزة HiDPT، مما يسمح بتنفيذ تعليمات برمجية عشوائية على مستوى الجذر.
CVE-2026-78745 يؤثر على أجهزة HiDPT / Weyon HiDPTAndroid التي تستخدم منصتي Hi3751V350 وHi3751V352E_DMO. تسمح الثغرة الأمنية لمهاجم عن بُعد بتنفيذ تعليمات برمجية عشوائية عبر خدمة جسر تصحيح أندرويد (
adbd).
أثناء بحث أمني مستقل، حددت ثغرة أمنية تؤثر على خدمة جسر تصحيح أندرويد (ADB) على أجهزة HiDPT / Weyon HiDPTAndroid.
كانت خدمة ADB مكشوفة عن بُعد ويمكن الوصول إليها دون مستوى التقييد المتوقع لواجهة إدارية مميزة. أثناء الاختبار، تبيّن أن جلسة ADB الناتجة تعمل بصلاحيات على مستوى الجذر (root).
تم الإبلاغ عن الثغرة إلى البائع ثم أُرسلت لاحقًا إلى MITRE لتعيين CVE. تم تعيين CVE-2026-78745 لها وتم الكشف عنها علنًا بعد تعيين CVE.
| المنتج | المنصة المتأثرة |
|---|---|
| HiDPT / Weyon HiDPTAndroid | Hi3751V350 |
| HiDPT / Weyon HiDPTAndroid | Hi3751V352E_DMO |
المكوّن المتأثر: خدمة جسر تصحيح أندرويد (adbd)
ترتبط الثغرة بالكشف عن بُعد لخدمة جسر تصحيح أندرويد على الأجهزة المتأثرة.
ADB هي واجهة أندرويد قوية تُستخدم عادةً للتطوير وتصحيح الأخطاء وإدارة الأجهزة. ولأنها توفر وصولًا مميزًا إلى النظام الأساسي، يجب عادةً حمايتها من الوصول عن بُعد غير المصرح به.
أثناء الاختبار، كان يمكن الوصول إلى خدمة ADB عن بُعد وتم إنشاء جلسة ADB على الجهاز المتأثر. ثم تحققت من مستوى الصلاحيات الذي كانت تعمل به الجلسة.
أعاد التحقق النتيجة التالية:
root
وهذا يؤكد أن جلسة ADB كانت تعمل بصلاحيات على مستوى الجذر (root).
إن الجمع بين ADB القابل للوصول عن بُعد والتنفيذ على مستوى الجذر يخلق مسارًا لتنفيذ تعليمات برمجية عشوائية على الجهاز المتأثر.
قد يتمكن المهاجم القادر على الوصول إلى خدمة ADB المكشوفة من تنفيذ تعليمات برمجية عشوائية على جهاز متأثر.
نظرًا لأن جلسة ADB تعمل بصلاحيات على مستوى الجذر، فإن الاستغلال الناجح قد يوفر وصولًا واسعًا إلى بيئة أندرويد الأساسية. سيعتمد التأثير الفعلي على تكوين الجهاز والخدمات المُفعّلة والشبكة التي يُنشر فيها.
اكتشفت الثغرة في 26 مايو 2026 أثناء بحث أمني مستقل.
تم الإبلاغ عن الثغرة إلى البائع المتأثر في اليوم نفسه. لم يتم تلقي أي رد أو إقرار من البائع بعد الإبلاغ.
في 8 يونيو 2026، أرسلت الثغرة إلى MITRE لتعيين CVE.
قامت MITRE لاحقًا بتعيين CVE-2026-78745 في 2 سبتمبر 2026.
تم إخطار البائع المتأثر في 26 مايو 2026.
لم يتم تلقي أي رد أو إقرار من البائع وقت الكشف العلني.
حتى يتوفر إصلاح من البائع أو برنامج ثابت محدث، يجب على مستخدمي الأجهزة المتأثرة مراعاة الإجراءات التالية:
يوفر ADB قدرات إدارية قوية ويجب التعامل معه كخدمة حساسة.
يجب على المؤسسات التي تنشر الأجهزة المتأثرة مراجعة تكوين شبكتها وتحديد ما إذا كان ADB قابلاً للوصول من قطاعات شبكة غير مقصودة. حيثما يكون ADB مطلوبًا، يجب تقييد الوصول إلى الأنظمة المصرح بها والشبكات الموثوقة.
n0c71v3x
| التاريخ | الحدث |
|---|
| 26 مايو 2026 | اكتشاف الثغرة |
| 26 مايو 2026 | الإبلاغ عن الثغرة إلى البائع المتأثر |
| 8 يونيو 2026 | إرسال الثغرة إلى MITRE لتعيين CVE |
| 2 سبتمبر 2026 | تعيين CVE-2026-78745 |
| 3 سبتمبر 2026 | الكشف العلني |
| الحقل | التفاصيل |
|---|
| معرف CVE | CVE-2026-78745 |
| نوع الثغرة | تنفيذ التعليمات البرمجية عن بُعد |
| المكوّن المتأثر | خدمة جسر تصحيح أندرويد (adbd) |
| المنتج المتأثر | HiDPT / Weyon HiDPTAndroid |
| المنصات المتأثرة | Hi3751V350, Hi3751V352E_DMO |
| تاريخ الاكتشاف | 26 مايو 2026 |
| تاريخ الإبلاغ للبائع | 26 مايو 2026 |
| تاريخ الإرسال إلى MITRE | 8 يونيو 2026 |
| تاريخ تعيين CVE | 2 سبتمبر 2026 |
| تاريخ الكشف العلني | 3 سبتمبر 2026 |