
Divulga la CVE-2026-78745, una vulnerabilidad de ejecución remota de código en Android Debug Bridge (ADB) en dispositivos HiDPT, que permite la ejecución arbitraria de código a nivel de root.
CVE-2026-78745 afecta a dispositivos HiDPT / Weyon HiDPTAndroid que utilizan las plataformas Hi3751V350 y Hi3751V352E_DMO. La vulnerabilidad permite a un atacante remoto ejecutar código arbitrario a través del daemon de Android Debug Bridge (
adbd).
Durante una investigación de seguridad independiente, identifiqué una vulnerabilidad que afecta al servicio Android Debug Bridge (ADB) en dispositivos HiDPT / Weyon HiDPTAndroid.
El servicio ADB estaba expuesto de forma remota y podía accederse sin el nivel de restricción esperado para una interfaz administrativa privilegiada. Durante las pruebas, se determinó que la sesión ADB resultante se ejecutaba con privilegios de nivel root.
La vulnerabilidad fue reportada al fabricante y posteriormente enviada a MITRE para la asignación del CVE. Se le asignó CVE-2026-78745 y se divulgó públicamente tras la asignación del CVE.
| Producto | Plataforma Afectada |
|---|---|
| HiDPT / Weyon HiDPTAndroid | Hi3751V350 |
| HiDPT / Weyon HiDPTAndroid | Hi3751V352E_DMO |
Componente afectado: daemon de Android Debug Bridge (adbd)
La vulnerabilidad está relacionada con la exposición remota del servicio Android Debug Bridge en los dispositivos afectados.
ADB es una potente interfaz de Android comúnmente utilizada para desarrollo, depuración y administración de dispositivos. Debido a que proporciona acceso privilegiado al sistema subyacente, normalmente debería estar protegida contra el acceso remoto no autorizado.
Durante las pruebas, el servicio ADB podía alcanzarse de forma remota y se estableció una sesión ADB en el dispositivo afectado. A continuación, verifiqué el nivel de privilegio bajo el cual operaba la sesión.
La verificación devolvió:
root
Esto confirmó que la sesión ADB se ejecutaba con privilegios de nivel root.
La combinación de ADB accesible de forma remota y ejecución con privilegios root crea una vía para la ejecución de código arbitrario en el dispositivo afectado.
Un atacante capaz de alcanzar el servicio ADB expuesto podría ejecutar código arbitrario en un dispositivo afectado.
Debido a que la sesión ADB opera con privilegios de nivel root, una explotación exitosa podría proporcionar un acceso extenso al entorno Android subyacente. El impacto real dependerá de la configuración del dispositivo, los servicios habilitados y la red en la que esté desplegado.
Descubrí la vulnerabilidad el 26 de mayo de 2026 durante una investigación de seguridad independiente.
La vulnerabilidad fue reportada al fabricante afectado el mismo día. No se recibió respuesta ni acuse de recibo del fabricante tras el reporte.
El 8 de junio de 2026, envié la vulnerabilidad a MITRE para la asignación del CVE.
MITRE asignó posteriormente CVE-2026-78745 el 2 de septiembre de 2026.
El fabricante afectado fue notificado el 26 de mayo de 2026.
No se había recibido respuesta ni acuse de recibo del fabricante en el momento de la divulgación pública.
Hasta que se disponga de una corrección proporcionada por el fabricante o un firmware actualizado, los usuarios de los dispositivos afectados deberían considerar las siguientes medidas:
ADB proporciona potentes capacidades administrativas y debe tratarse como un servicio sensible.
Las organizaciones que desplieguen dispositivos afectados deberían revisar su configuración de red y determinar si ADB es accesible desde segmentos de red no previstos. Cuando ADB sea necesario, el acceso debería limitarse a sistemas autorizados y redes de confianza.
n0c71v3x
| Fecha | Evento |
|---|
| 26 de mayo de 2026 | Vulnerabilidad descubierta |
| 26 de mayo de 2026 | Vulnerabilidad reportada al fabricante afectado |
| 8 de junio de 2026 | Vulnerabilidad enviada a MITRE para asignación de CVE |
| 2 de septiembre de 2026 | CVE-2026-78745 asignado |
| 3 de septiembre de 2026 | Divulgación pública |
| Campo | Detalles |
|---|
| ID del CVE | CVE-2026-78745 |
| Tipo de Vulnerabilidad | Ejecución Remota de Código |
| Componente Afectado | daemon de Android Debug Bridge (adbd) |
| Producto Afectado | HiDPT / Weyon HiDPTAndroid |
| Plataformas Afectadas | Hi3751V350, Hi3751V352E_DMO |
| Fecha de Descubrimiento | 26 de mayo de 2026 |
| Fecha de Reporte al Fabricante | 26 de mayo de 2026 |
| Fecha de Envío a MITRE | 8 de junio de 2026 |
| Fecha de Asignación del CVE | 2 de septiembre de 2026 |
| Fecha de Divulgación Pública | 3 de septiembre de 2026 |