
Waffenfähiger Proof-of-Concept für CVE-2026-0073, eine Android-adbd-Authentifizierungsumgehung, die Zero-Click-Remote-Root-Zugriff über Wireless ADB ermöglicht, mit Post-Exploitation-Modulen für Profiling, Extraktion und Persistenz.
Weaponisierter Proof of Concept für die Wireless-ADB-TLS-Auth-Bypass-Schwachstelle. Entdeckt von Barghest, weaponisierter PoC von devtint.
CVE-2026-0073 ist ein kritischer kryptografischer Logikfehler im Android Debug Bridge-Daemon (adbd), der einem nicht authentifizierten Angreifer im selben lokalen Netzwerk Zero-Click-Remote-Root-Zugriff gewährt.
Dieses Repository enthält:
adb_tls_auth_bypass.py — Sauberer, eigenständiger PoC für den STLS/TLS-Authentifizierungs-Bypass.main.py — Maximiertes Exploitation-Framework mit automatisierter Profilerstellung, Artefakt-Extraktion und Persistenz-Injektion.Die Schwachstelle existiert in daemon/auth.cpp innerhalb der Funktion adbd_tls_verify_cert(). Wenn ein Client sich über Wireless ADB (STLS-Pfad) verbindet, findet ein gegenseitiger TLS-1.3-Handshake statt. Das Gerät vergleicht den öffentlichen Schlüssel des Clients mit gespeicherten autorisierten Schlüsseln mithilfe von OpenSSLs EVP_PKEY_cmp().
// daemon/auth.cpp — Die verwundbare Logik
if (EVP_PKEY_cmp(stored_key, client_key)) {
// EVP_PKEY_cmp gibt zurück:
// 1 = Schlüssel stimmen überein
// 0 = Schlüssel unterscheiden sich
// -1 = Typkonflikt (RSA vs. EC) ← FEHLER: truthy in C++
authorized = true;
}
EVP_PKEY_cmp() -1 (Typkonflikt) zurück.-1 als true ausgewertet.adbd-Logik interpretiert dieses -1 als perfekte Übereinstimmung.Dieser Exploit funktioniert nur auf dem Wireless-Debugging-STLS-Pfad, nicht auf dem veralteten adb tcpip-Pfad.
| Verbindungsmodus |
|---|
192.168.1.34:38741)Das bedeutet, dass Sie sich mit einem veralteten ADB-TCP-Port (typischerweise 5555) verbinden. Der veraltete Pfad verwendet den alten RSA-AUTH-Handshake — ein völlig anderer Codepfad in adbd, der von dieser CVE nicht betroffen ist. Sie müssen sich stattdessen mit dem Wireless-Debugging-Port verbinden.
Das Framework (main.py) erweitert den Kern-TLS-Bypass zu einem modularen Post-Exploitation-Toolkit:
uid=0(root)-Pseudo-Terminal.--profile): Identifiziert sofort das Ziel-Betriebssystem, den Sicherheits-Patch-Level, die SELinux-Durchsetzung und aktive Routing-Tabellen für internes Netzwerk-Pivoting.--extract): Extrahiert automatisch hochsensible Systemdateien (z. B. /data/misc/adb/adb_keys, /system/build.prop) direkt über den Bypass-Socket.--persist): Injiziert einen betrügerischen RSA-öffentlichen Schlüssel in die Datei der autorisierten Schlüssel des Ziels. Nach der Injektion behält der Angreifer dauerhaften, vollständig authentifizierten Zugriff, selbst wenn die CVE später gepatcht wird.Abhängigkeiten installieren:
pip install cryptography
Ziel lokalisieren: Finden Sie ein Android-Gerät mit aktiviertem Wireless-Debugging in Ihrem lokalen Subnetz. Notieren Sie den dynamischen Port vom Bildschirm der Entwickleroptionen des Geräts.
Das Exploit-Framework ausführen:
# Interaktive Shell (Standard)
python main.py <IP> <PORT>
# Einzelne Befehlsausführung
python main.py <IP> <PORT> --cmd "id"
# Automatisierte Systemprofilerstellung
python main.py <IP> <PORT> --profile
# Stealth-Artefakt-Extraktion
python main.py <IP> <PORT> --extract
# Permanenten Backdoor-Schlüssel injizieren
python main.py <IP> <PORT> --persist
Eigenständiger PoC (minimal):
python adb_tls_auth_bypass.py <IP> <PORT> --cmd "id; whoami"
Dieses Repository dient ausschließlich Bildungs-, Red-Teaming- und autorisierten Sicherheitstestzwecken. Unautorisierter Zugriff auf Computersysteme ist illegal. Der Autor übernimmt keine Haftung für Missbrauch dieser Informationen.
| Port |
|---|
| Protokoll |
|---|
| Verwundbar? |
|---|
adb tcpip 5555 (veraltet) | 5555 (fest) | AUTH (RSA-Challenge) | ❌ Nein |
| Wireless Debugging (Android 11+) | Zufällig (30000–50000) | STLS → TLS 1.3 | ✅ Ja |
| Fehler | Ursache | Lösung |
|---|
Connection refused | Port ist geschlossen / Wireless-Debugging ist AUS | Wireless-Debugging aktivieren, den richtigen dynamischen Port verwenden |
AUTH instead of STLS | Mit veraltetem ADB-TCP verbunden (Port 5555) | Den Wireless-Debugging-Port verwenden, nicht 5555 |
SSLV3_ALERT_CERTIFICATE_UNKNOWN | Gerät ist gepatcht (Mai 2026+) | Ziel ist nicht verwundbar — der Fix funktioniert |
timed out | Port ist offen, antwortet aber nicht korrekt | Port überprüfen, Wireless-Debugging auf dem Gerät neu starten |