
Un exploit automatizado para CVE-2026-0073 (Android ADB TLS Auth Bypass). Incluye un escáner mDNS/Zeroconf integrado para descubrir instantáneamente puertos de Depuración Inalámbrica aleatorizados en Android 13+ y establece un shell PTY raw completamente interactivo.
Un escáner de red automatizado y herramienta de explotación para CVE-2026-0073, una vulnerabilidad en el demonio Android Debug Bridge (adbd) que permite la ejecución remota de código (RCE) no autenticada y acceso interactivo a shell a través de la depuración inalámbrica.
Esta herramienta está específicamente optimizada para dispositivos Android modernos (Android 13+), con detección automática mDNS para localizar puertos ADB aleatorizados y un shell PTY raw totalmente interactivo.
🚨 Resumen de vulnerabilidad (Boletín de seguridad de Android)
CVE ID: CVE-2026-0073
Android Issue ID: A-469080888
Impacto: RCE (Ejecución remota de código)
Gravedad: Crítica
Versiones oficialmente afectadas: Android 14, 15, 16, 16-qpr2 ........ algunos afirman que algunos dispositivos Android 13 son vulnerables
⚠️ Descargo de responsabilidad: Esta herramienta se proporciona únicamente con fines educativos y de investigación de seguridad autorizada. No la utilice contra redes o dispositivos que no posea o para los que no tenga permiso explícito para probar.
Los dispositivos Android modernos utilizan autenticación mutua TLS para la depuración inalámbrica a fin de evitar conexiones no autorizadas. Sin embargo, CVE-2026-0073 expone una falla criptográfica: cuando adbd procesa un certificado de cliente que utiliza claves no RSA (como curva elíptica ec o ed25519), la función interna de OpenSSL EVP_PKEY_cmp devuelve un código de error que se maneja de manera inadecuada, omitiendo por completo la verificación de autenticación.
Para obtener más información y un análisis técnico profundo de esta vulnerabilidad, consulte los siguientes recursos:
Nota sobre la susceptibilidad del dispositivo: Si bien este error está generalmente documentado para versiones específicas de Android, las pruebas del mundo real han mostrado resultados sorprendentes en varias implementaciones de OEM. Como señaló el autor del blog Mobile Hacker: "Durante mi prueba, por alguna razón, pude explotar también Android 13, véase la Figura 1. Específicamente Oppo Reno5 Z."
PATH de su sistema.zeroconf (para escaneo de red).# Install the required Python package
pip install zeroconf
Simplemente ejecute el script sin argumentos. Escuchará en la red local durante 4 segundos, capturará las transmisiones mDNS de cualquier dispositivo Android con depuración inalámbrica habilitada y le presentará un menú.
python3 adb_tls_exploit.py
Ejemplo de salida:
[*] Scanning local network for Android 13+ devices for 4 seconds...
[+] Found active Android devices:
[1] 192.168.1.15 : 43881 | Pixel 7
[2] 192.168.1.42 : 39105 | Oppo Reno5 Z
Select a device to target [1-2]: 2
============================================================
ADB TLS Auth Bypass -> Interactive Shell
============================================================
[*] Target : 192.168.1.42:39105
[*] Key type : ec
[*] Generating ec self-signed certificate via openssl...
[+] Server requested STLS. Upgrading to TLS...
[+] TLS handshake accepted — mutual authentication bypassed!
[*] Authenticated! Opening interactive shell service...
[+] Shell obtained! (Press Ctrl+D to exit)
Reno5Z:/ $ id
uid=2000(shell) gid=2000(shell) groups=2000(shell),1004(input),1007(log),1011(adb)...
Si ya conoce la IP de destino y el puerto aleatorio (o si está atacando un dispositivo heredado en el puerto 5555 parcheado para requerir TLS), puede omitir el escáner:
python3 adb_tls_exploit.py <IP_ADDRESS> <PORT> [--key ec|ed25519] [--verbose]
# Example
python3 adb_tls_exploit.py 192.168.1.50 42069 --key ec
zeroconf para escuchar pasivamente los servicios _adb-tls-connect._tcp.local.. Esto le permite mapear objetivos instantáneamente sin necesidad de un barrido de puertos TCP ruidoso o lento.CNXN estándar anunciando soporte TLS (tls_auth).STLS, exigiendo una conexión segura.ec) o ed25519.adbd intenta verificar la clave. Debido a que la clave no es RSA, EVP_PKEY_cmp devuelve -1 o -2. El código vulnerable dentro de Android malinterpreta este valor de retorno distinto de cero como una coincidencia criptográfica exitosa./data/misc/adb/adb_keys está completamente vacío. El exploit requiere al menos una clave existente (incluso no relacionada) en el almacén de claves para desencadenar la comparación de bucle defectuosa.apt install openssl, brew install openssl o instalarlos mediante binarios de Windows).OPEN con el destino shell\x00 y conecta los flujos de entrada/salida estándar a su terminal, brindándole un shell completo sin privilegios (uid=2000).