
Prueba de concepto del exploit para CVE-2026-0073, una omisión de autenticación de ADB en Android que permite a atacantes de red conectarse a dispositivos con ADB sobre TCP habilitado, probada en Android 14.
Investigación sobre CVE-2026-0073. Una omisión de autenticación que permite a cualquier atacante con acceso a la red local conectarse a un dispositivo Android con herramientas de desarrollo y depuración inalámbrica o ADB sobre TCP habilitados. El dispositivo debe haber sido emparejado previamente.
Esto ha sido probado y funciona en Android 14 en Android Studio. Debería funcionar en otros también, pero la explotabilidad puede variar.
Aquí puedes verme eliminando la clave necesaria para conectarse a ADB después de iniciar el servicio y conectándome a él para almacenar una clave mediante emparejamiento. Después no puedo conectarme vía ADB.
Aquí puedes ver la omisión funcionando sin problemas a pesar de que no hay ninguna clave presente para usar en las conexiones.
