
Legt CVE-2026-78745 offen, eine Remote-Codeausführung-Schwachstelle in Android Debug Bridge (ADB) auf HiDPT-Geräten, die eine beliebige Codeausführung mit Root-Rechten ermöglicht.
CVE-2026-78745 betrifft HiDPT / Weyon HiDPTAndroid-Geräte, die die Plattformen Hi3751V350 und Hi3751V352E_DMO verwenden. Die Schwachstelle ermöglicht es einem entfernten Angreifer, beliebigen Code über den Android Debug Bridge-Daemon (
adbd) auszuführen.
Im Rahmen unabhängiger Sicherheitsforschung habe ich eine Schwachstelle identifiziert, die den Android Debug Bridge-Dienst (ADB) auf HiDPT / Weyon HiDPTAndroid-Geräten betrifft.
Der ADB-Dienst war remote erreichbar und konnte ohne das für eine privilegierte administrative Schnittstelle erwartete Maß an Einschränkungen aufgerufen werden. Bei Tests stellte sich heraus, dass die resultierende ADB-Sitzung mit Root-Rechten ausgeführt wurde.
Die Schwachstelle wurde dem Hersteller gemeldet und später zur CVE-Vergabe an MITRE übermittelt. Ihr wurde CVE-2026-78745 zugewiesen und nach der CVE-Vergabe öffentlich offengelegt.
| Produkt | Betroffene Plattform |
|---|---|
| HiDPT / Weyon HiDPTAndroid | Hi3751V350 |
| HiDPT / Weyon HiDPTAndroid | Hi3751V352E_DMO |
Betroffene Komponente: Android Debug Bridge-Daemon (adbd)
Die Schwachstelle steht im Zusammenhang mit der Remote-Exposition des Android Debug Bridge-Dienstes auf betroffenen Geräten.
ADB ist eine leistungsstarke Android-Schnittstelle, die häufig für Entwicklung, Debugging und Geräteverwaltung verwendet wird. Da sie privilegierten Zugriff auf das zugrunde liegende System bietet, sollte sie normalerweise vor unbefugtem Remote-Zugriff geschützt sein.
Bei Tests konnte der ADB-Dienst remote erreicht und eine ADB-Sitzung auf dem betroffenen Gerät aufgebaut werden. Anschließend habe ich die Privilegienstufe verifiziert, unter der die Sitzung ausgeführt wurde.
Die Verifizierung ergab:
root
Dies bestätigte, dass die ADB-Sitzung mit Root-Rechten ausgeführt wurde.
Die Kombination aus remote erreichbarem ADB und Ausführung mit Root-Rechten schafft einen Weg zur Ausführung beliebigen Codes auf dem betroffenen Gerät.
Ein Angreifer, der den exponierten ADB-Dienst erreichen kann, ist möglicherweise in der Lage, beliebigen Code auf einem betroffenen Gerät auszuführen.
Da die ADB-Sitzung mit Root-Rechten arbeitet, könnte eine erfolgreiche Ausnutzung umfangreichen Zugriff auf die zugrunde liegende Android-Umgebung ermöglichen. Die tatsächliche Auswirkung hängt von der Gerätekonfiguration, den aktivierten Diensten und dem Netzwerk ab, in dem das Gerät eingesetzt wird.
Ich habe die Schwachstelle am 26. Mai 2026 im Rahmen unabhängiger Sicherheitsforschung entdeckt.
Die Schwachstelle wurde am selben Tag dem betroffenen Hersteller gemeldet. Nach der Meldung wurde keine Antwort oder Bestätigung vom Hersteller erhalten.
Am 8. Juni 2026 habe ich die Schwachstelle zur CVE-Vergabe an MITRE übermittelt.
MITRE hat daraufhin am 2. September 2026 CVE-2026-78745 zugewiesen.
Der betroffene Hersteller wurde am 26. Mai 2026 benachrichtigt.
Zum Zeitpunkt der öffentlichen Offenlegung war keine Antwort oder Bestätigung vom Hersteller eingegangen.
Bis ein vom Hersteller bereitgestellter Fix oder eine aktualisierte Firmware verfügbar ist, sollten Benutzer betroffener Geräte die folgenden Maßnahmen in Betracht ziehen:
ADB bietet leistungsstarke administrative Funktionen und sollte als sensibler Dienst behandelt werden.
Organisationen, die betroffene Geräte einsetzen, sollten ihre Netzwerkkonfiguration überprüfen und feststellen, ob ADB von unbeabsichtigten Netzwerksegmenten aus erreichbar ist. Wo ADB erforderlich ist, sollte der Zugriff auf autorisierte Systeme und vertrauenswürdige Netzwerke beschränkt werden.
n0c71v3x
| Datum | Ereignis |
|---|
| 26. Mai 2026 | Schwachstelle entdeckt |
| 26. Mai 2026 | Schwachstelle dem betroffenen Hersteller gemeldet |
| 8. Juni 2026 | Schwachstelle zur CVE-Vergabe an MITRE übermittelt |
| 2. September 2026 | CVE-2026-78745 zugewiesen |
| 3. September 2026 | Öffentliche Offenlegung |
| Feld | Details |
|---|
| CVE-ID | CVE-2026-78745 |
| Schwachstellentyp | Remote Code Execution |
| Betroffene Komponente | Android Debug Bridge-Daemon (adbd) |
| Betroffenes Produkt | HiDPT / Weyon HiDPTAndroid |
| Betroffene Plattformen | Hi3751V350, Hi3751V352E_DMO |
| Entdeckungsdatum | 26. Mai 2026 |
| Datum der Herstellermeldung | 26. Mai 2026 |
| MITRE-Einreichungsdatum | 8. Juni 2026 |
| CVE-Vergabedatum | 2. September 2026 |
| Datum der öffentlichen Offenlegung | 3. September 2026 |