Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-0073 — Arma de prueba de concepto para CVE-2026-0073, una omisión de autenticación de adbd en Android que permite acceso root remoto de cero clics a través de ADB inalámbrico, con módulos de post-explotación para perfilado, extracción y persistencia. | Kitploit
Herramientas/GitHubGitHub/devtint/cve-2026-0073
Seguridad AndroidAnálisis de VulnerabilidadesExplotaciónPost-ExplotaciónPruebas de PenetraciónSeguridad MóvilRed TeamingDesarrollo de Payloads
GitHubdevtint/cve-2026-0073

CVE-2026-0073

Arma de prueba de concepto para CVE-2026-0073, una omisión de autenticación de adbd en Android que permite acceso root remoto de cero clics a través de ADB inalámbrico, con módulos de post-explotación para perfilado, extracción y persistencia.

4hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

🔓 CVE-2026-0073: Bypass de Autenticación de adbd en Android

Prueba de Concepto Armada para la vulnerabilidad de Bypass de Autenticación TLS de ADB Inalámbrico. Descubierta por Barghest, PoC Armado por devtint.

CVSS Score Android Version Interaction

📋 Descripción General

CVE-2026-0073 es un fallo crítico de lógica criptográfica en el daemon del Android Debug Bridge (adbd) que otorga a un atacante no autenticado en la misma red local acceso root remoto Zero-Click.

Este repositorio contiene:

  • adb_tls_auth_bypass.py — PoC limpio e independiente para el bypass de autenticación STLS/TLS.
  • main.py — Marco de explotación maximizado con perfilado automatizado, extracción de artefactos e inyección de persistencia.

El Fallo Criptográfico

La vulnerabilidad existe dentro de daemon/auth.cpp en la función adbd_tls_verify_cert(). Cuando un cliente se conecta mediante ADB Inalámbrico (ruta STLS), se produce un handshake mutuo TLS 1.3. El dispositivo compara la clave pública del cliente con las claves autorizadas almacenadas usando EVP_PKEY_cmp() de OpenSSL.

root@kitploit:~
// daemon/auth.cpp — La Lógica Vulnerable
if (EVP_PKEY_cmp(stored_key, client_key)) {
    // EVP_PKEY_cmp devuelve:
    //   1  = las claves coinciden
    //   0  = las claves difieren
    //  -1  = discrepancia de tipo (RSA vs EC)  ← ERROR: verdadero en C++
    authorized = true;
}
  • Si la clave almacenada es RSA y el cliente presenta una clave EC P-256, EVP_PKEY_cmp() devuelve -1 (discrepancia de tipo).
  • En C/C++, -1 se evalúa como true.
  • La lógica de adbd interpreta este -1 como una coincidencia perfecta.
  • El dispositivo otorga silenciosamente un shell root sin encender la pantalla ni solicitar confirmación a la víctima.

⚠️ Crítico: STLS vs AUTH — Requisitos de Puerto

Este exploit solo funciona en la ruta STLS de Depuración Inalámbrica, no en la ruta heredada adb tcpip.

Modo de Conexión

Cómo identificar el puerto correcto

  1. En el dispositivo objetivo: Configuración → Opciones de Desarrollador → Depuración Inalámbrica → ACTIVADA
  2. La dirección IP y el puerto aleatorizado se muestran en esa pantalla (p. ej., 192.168.1.34:38741)
  3. Este puerto cambia cada vez que se alterna la Depuración Inalámbrica o el dispositivo se reconecta al Wi-Fi

Error: "El dispositivo respondió con AUTH en lugar de STLS"

Esto significa que te estás conectando a un puerto TCP ADB heredado (normalmente 5555). La ruta heredada usa el antiguo handshake RSA AUTH — una ruta de código completamente diferente en adbd que no está afectada por este CVE. Debes conectarte al puerto de Depuración Inalámbrica en su lugar.


⚡ Capacidades Maximizadas

El marco (main.py) extiende el bypass TLS central a un kit de herramientas modular de post-explotación:

  • 💻 Shell Interactivo: Accede directamente a un pseudo-terminal estable y persistente uid=0(root).
  • 🔍 Perfilado Automatizado (--profile): Identifica al instante el SO objetivo, el nivel de parche de seguridad, la aplicación de SELinux y las tablas de enrutamiento activas para el pivoteo en la red interna.
  • 📂 Extracción de Artefactos (--extract): Exfiltra automáticamente archivos de sistema altamente sensibles (p. ej., /data/misc/adb/adb_keys, /system/build.prop) directamente a través del socket de bypass.
  • 🔑 Persistencia Sigilosa (--persist): Inyecta una clave pública RSA falsa en el archivo de claves autorizadas del objetivo. Una vez inyectada, el atacante conserva acceso permanente y totalmente autenticado incluso si el CVE se parchea posteriormente.

🏃 Uso

  1. Instalar Dependencias:

    root@kitploit:~
    pip install cryptography
    
  2. Localizar el Objetivo: Encuentra un dispositivo Android con Depuración Inalámbrica habilitada en tu subred local. Anota el puerto dinámico desde la pantalla de Opciones de Desarrollador del dispositivo.

  3. Ejecutar el Marco de Explotación:

    root@kitploit:~
    # Shell Interactivo (Predeterminado)
    python main.py <IP> <PUERTO>
    
    # Ejecución de Comando Único
    python main.py <IP> <PUERTO> --cmd "id"
    
    # Perfilado Automatizado del Sistema
    python main.py <IP> <PUERTO> --profile
    
    # Extracción Sigilosa de Artefactos
    python main.py <IP> <PUERTO> --extract
    
    # Inyectar Clave de Puerta Trasera Permanente
    python main.py <IP> <PUERTO> --persist
    
  4. PoC Independiente (mínimo):

    root@kitploit:~
    python adb_tls_auth_bypass.py <IP> <PUERTO> --cmd "id; whoami"
    

🔧 Solución de Problemas


🛡️ Mitigación

  • Parche: Actualiza al Boletín de Seguridad de Android de mayo de 2026 (2026-05-01 o posterior).
  • Deshabilitar Servicio: Mantén la Depuración Inalámbrica desactivada cuando no estés perfilando activamente una aplicación.
  • Rotación de Claves: "Revoca las autorizaciones de depuración USB" periódicamente en Opciones de Desarrollador para purgar las claves RSA heredadas del almacén de claves del dispositivo.

⚖️ Aviso Legal

Este repositorio es estrictamente para fines educativos, de red teaming y de pruebas de seguridad autorizadas únicamente. El acceso no autorizado a sistemas informáticos es ilegal. El autor no asume ninguna responsabilidad por el mal uso de esta información.

Descargar herramienta
Puerto
Protocolo
¿Vulnerable?
adb tcpip 5555 (heredado)5555 (fijo)AUTH (desafío RSA)❌ No
Depuración Inalámbrica (Android 11+)Aleatorio (30000–50000)STLS → TLS 1.3✅ Sí
ErrorCausaSolución
Connection refusedEl puerto está cerrado / La Depuración Inalámbrica está DESACTIVADAHabilita la Depuración Inalámbrica, usa el puerto dinámico correcto
AUTH instead of STLSConexión al TCP ADB heredado (puerto 5555)Usa el puerto de Depuración Inalámbrica, no el 5555
SSLV3_ALERT_CERTIFICATE_UNKNOWNEl dispositivo está parcheado (mayo de 2026+)El objetivo no es vulnerable — la corrección está funcionando
timed outEl puerto está abierto pero no responde correctamenteVerifica el puerto, reinicia la Depuración Inalámbrica en el dispositivo