
Divulgue la CVE-2026-78745, une vulnérabilité d'exécution de code à distance dans Android Debug Bridge (ADB) sur les appareils HiDPT, permettant l'exécution arbitraire de code au niveau root.
CVE-2026-78745 affecte les appareils HiDPT / Weyon HiDPTAndroid utilisant les plateformes Hi3751V350 et Hi3751V352E_DMO. La vulnérabilité permet à un attaquant distant d'exécuter du code arbitraire via le démon Android Debug Bridge (
adbd).
Au cours d'une recherche de sécurité indépendante, j'ai identifié une vulnérabilité affectant le service Android Debug Bridge (ADB) sur les appareils HiDPT / Weyon HiDPTAndroid.
Le service ADB était exposé à distance et pouvait être accessible sans le niveau de restriction attendu pour une interface d'administration privilégiée. Lors des tests, la session ADB résultante s'est avérée fonctionner avec des privilèges de niveau root.
La vulnérabilité a été signalée au fournisseur puis soumise à MITRE pour l'attribution d'un CVE. Elle a reçu l'identifiant CVE-2026-78745 et a été divulguée publiquement après l'attribution du CVE.
| Produit | Plateforme concernée |
|---|---|
| HiDPT / Weyon HiDPTAndroid | Hi3751V350 |
| HiDPT / Weyon HiDPTAndroid | Hi3751V352E_DMO |
Composant concerné : démon Android Debug Bridge (adbd)
La vulnérabilité est liée à l'exposition à distance du service Android Debug Bridge sur les appareils concernés.
ADB est une interface Android puissante couramment utilisée pour le développement, le débogage et l'administration des appareils. Comme elle fournit un accès privilégié au système sous-jacent, elle devrait normalement être protégée contre tout accès distant non autorisé.
Lors des tests, le service ADB pouvait être atteint à distance et une session ADB a été établie sur l'appareil concerné. J'ai ensuite vérifié le niveau de privilège sous lequel la session fonctionnait.
La vérification a renvoyé :
root
Cela a confirmé que la session ADB fonctionnait avec des privilèges de niveau root.
La combinaison d'un ADB accessible à distance et d'une exécution au niveau root crée une voie vers l'exécution de code arbitraire sur l'appareil concerné.
Un attaquant capable d'atteindre le service ADB exposé pourrait être en mesure d'exécuter du code arbitraire sur un appareil concerné.
Étant donné que la session ADB fonctionne avec des privilèges de niveau root, une exploitation réussie pourrait fournir un accès étendu à l'environnement Android sous-jacent. L'impact réel dépendra de la configuration de l'appareil, des services activés et du réseau dans lequel il est déployé.
J'ai découvert la vulnérabilité le 26 mai 2026 lors d'une recherche de sécurité indépendante.
La vulnérabilité a été signalée au fournisseur concerné le même jour. Aucune réponse ni accusé de réception n'a été reçu du fournisseur après le signalement.
Le 8 juin 2026, j'ai soumis la vulnérabilité à MITRE pour l'attribution d'un CVE.
MITRE a ensuite attribué le CVE-2026-78745 le 2 septembre 2026.
Le fournisseur concerné a été notifié le 26 mai 2026.
Aucune réponse ni accusé de réception n'avait été reçu du fournisseur au moment de la divulgation publique.
En attendant qu'un correctif fourni par le fournisseur ou un micrologiciel mis à jour soit disponible, les utilisateurs des appareils concernés devraient envisager les mesures suivantes :
ADB fournit des capacités d'administration puissantes et doit être traité comme un service sensible.
Les organisations déployant des appareils concernés devraient examiner leur configuration réseau et déterminer si ADB est accessible depuis des segments réseau non intentionnels. Lorsqu'ADB est requis, l'accès doit être limité aux systèmes autorisés et aux réseaux de confiance.
n0c71v3x
| Date | Événement |
|---|
| 26 mai 2026 | Vulnérabilité découverte |
| 26 mai 2026 | Vulnérabilité signalée au fournisseur concerné |
| 8 juin 2026 | Vulnérabilité soumise à MITRE pour attribution du CVE |
| 2 septembre 2026 | CVE-2026-78745 attribué |
| 3 septembre 2026 | Divulgation publique |
| Champ | Détails |
|---|
| Identifiant CVE | CVE-2026-78745 |
| Type de vulnérabilité | Exécution de code à distance |
| Composant concerné | Démon Android Debug Bridge (adbd) |
| Produit concerné | HiDPT / Weyon HiDPTAndroid |
| Plateformes concernées | Hi3751V350, Hi3751V352E_DMO |
| Date de découverte | 26 mai 2026 |
| Date de signalement au fournisseur | 26 mai 2026 |
| Date de soumission à MITRE | 8 juin 2026 |
| Date d'attribution du CVE | 2 septembre 2026 |
| Date de divulgation publique | 3 septembre 2026 |