
CVE-2026-0073 (Android ADB TLS प्रमाणीकरण बाईपास) के लिए एक स्वचालित एक्सप्लॉइट। इसमें अंतर्निहित mDNS/Zeroconf स्कैनर है जो Android 13+ पर रैंडमाइज़्ड वायरलेस डिबगिंग पोर्ट को तुरंत खोजता है और एक पूर्ण रूप से इंटरैक्टिव रॉ PTY शेल स्थापित करता है।
CVE-2026-0073 के लिए एक स्वचालित नेटवर्क स्कैनर और शोषण उपकरण, जो Android Debug Bridge डेमॉन (adbd) में एक कमज़ोरी है, जो वायरलेस डिबगिंग के माध्यम से अप्रमाणित दूरस्थ कोड निष्पादन (RCE) और इंटरैक्टिव शेल एक्सेस की अनुमति देता है।
यह उपकरण विशेष रूप से आधुनिक Android उपकरणों (Android 13+) के लिए अनुकूलित है, जिसमें रैंडमाइज़्ड ADB पोर्ट का पता लगाने के लिए mDNS ऑटो-डिस्कवरी और पूरी तरह से इंटरैक्टिव रॉ PTY शेल शामिल है।
🚨 कमज़ोरी का सारांश (Android सुरक्षा बुलेटिन)
CVE ID: CVE-2026-0073
Android Issue ID: A-469080888
प्रभाव: RCE (दूरस्थ कोड निष्पादन)
गंभीरता: गंभीर
आधिकारिक रूप से प्रभावित संस्करण: Android 14, 15, 16, 16-qpr2 ........ कुछ ने दावा किया कि कुछ Android 13 उपकरण कमज़ोर हैं
⚠️ अस्वीकरण: यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। इसका उपयोग उन नेटवर्कों या उपकरणों के विरुद्ध न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति नहीं है।
आधुनिक Android उपकरण अनधिकृत कनेक्शनों को रोकने के लिए वायरलेस डिबगिंग के लिए TLS पारस्परिक प्रमाणीकरण का उपयोग करते हैं। हालाँकि, CVE-2026-0073 एक क्रिप्टोग्राफ़िक दोष को उजागर करता है: जब adbd गैर-RSA कुंजियों (जैसे एलिप्टिक कर्व ec या ed25519) का उपयोग करने वाले क्लाइंट प्रमाणपत्र को संसाधित करता है, तो आंतरिक OpenSSL EVP_PKEY_cmp फ़ंक्शन एक त्रुटि कोड लौटाता है जिसे अनुचित तरीके से संभाला जाता है, प्रभावी रूप से प्रमाणीकरण जाँच को पूरी तरह से बायपास करता है।
इस कमज़ोरी के और अधिक पढ़ने और गहन तकनीकी विश्लेषण के लिए, निम्नलिखित संसाधनों को देखें:
डिवाइस संवेदनशीलता पर नोट: हालांकि यह बग आमतौर पर विशिष्ट Android संस्करणों के लिए दस्तावेज़ित किया गया है, वास्तविक दुनिया के परीक्षण ने विभिन्न OEM कार्यान्वयनों में आश्चर्यजनक परिणाम दिखाए हैं। जैसा कि Mobile Hacker ब्लॉग के लेखक ने कहा: "अपने परीक्षण के दौरान, किसी कारण से, मैं Android 13 का भी शोषण करने में सक्षम था, चित्र 1 देखें। विशेष रूप से Oppo Reno5 Z।"
PATH में स्थापित और उपलब्ध हो।zeroconf Python लाइब्रेरी (नेटवर्क स्कैनिंग के लिए)।# Install the required Python package
pip install zeroconf
बिना किसी तर्क के स्क्रिप्ट चलाएँ। यह 4 सेकंड के लिए स्थानीय नेटवर्क को सुनता है, वायरलेस डिबगिंग सक्षम किसी भी Android उपकरण के mDNS प्रसारण को पकड़ता है, और आपको एक मेनू प्रस्तुत करता है।
python3 adb_tls_exploit.py
उदाहरण आउटपुट:
[*] Scanning local network for Android 13+ devices for 4 seconds...
[+] Found active Android devices:
[1] 192.168.1.15 : 43881 | Pixel 7
[2] 192.168.1.42 : 39105 | Oppo Reno5 Z
Select a device to target [1-2]: 2
============================================================
ADB TLS Auth Bypass -> Interactive Shell
============================================================
[*] Target : 192.168.1.42:39105
[*] Key type : ec
[*] Generating ec self-signed certificate via openssl...
[+] Server requested STLS. Upgrading to TLS...
[+] TLS handshake accepted — mutual authentication bypassed!
[*] Authenticated! Opening interactive shell service...
[+] Shell obtained! (Press Ctrl+D to exit)
Reno5Z:/ $ id
uid=2000(shell) gid=2000(shell) groups=2000(shell),1004(input),1007(log),1011(adb)...
यदि आप पहले से लक्ष्य IP और रैंडमाइज़्ड पोर्ट जानते हैं (या यदि आप पोर्ट 5555 पर किसी लीगेसी डिवाइस को लक्षित कर रहे हैं जिसे TLS की आवश्यकता के लिए पैच किया गया है), तो आप स्कैनर को बायपास कर सकते हैं:
python3 adb_tls_exploit.py <IP_ADDRESS> <PORT> [--key ec|ed25519] [--verbose]
# Example
python3 adb_tls_exploit.py 192.168.1.50 42069 --key ec
zeroconf लाइब्रेरी का उपयोग करके _adb-tls-connect._tcp.local. सेवाओं को निष्क्रिय रूप से सुनती है। यह इसे शोर या धीमी TCP पोर्ट स्वीपिंग के बिना तुरंत लक्ष्यों को मैप करने की अनुमति देता है।tls_auth) का विज्ञापन करने वाला एक मानक ADB CNXN पैकेट भेजती है।STLS के साथ प्रतिक्रिया करता है, जो एक सुरक्षित कनेक्शन को अनिवार्य करता है।ec) या ed25519 कुंजी का उपयोग करके ताज़ा उत्पन्न, स्व-हस्ताक्षरित प्रमाणपत्र प्रस्तुत करती है।adbd कुंजी को सत्यापित करने का प्रयास करता है। चूँकि कुंजी RSA नहीं है, EVP_PKEY_cmp -1 या -2 लौटाता है। Android के अंदर कमज़ोर कोड इस गैर-शून्य वापसी मान को एक सफल क्रिप्टोग्राफ़िक मिलान के रूप में गलत समझता है।/data/misc/adb/adb_keys फ़ाइल पूरी तरह से खाली है। एक्सप्लॉइट को दोषपूर्ण लूप तुलना को ट्रिगर करने के लिए कीस्टोर में कम से कम एक मौजूदा (असंबंधित भी) कुंजी की आवश्यकता होती है।apt install openssl, brew install openssl, या Windows बाइनरी के माध्यम से स्थापित करना)।shell\x00 गंतव्य के साथ एक OPEN पैकेट भेजता है, और आपके टर्मिनल पर मानक इनपुट/आउटपुट स्ट्रीम को जोड़ता है, जिससे आपको एक पूर्ण, अविशेषाधिकार प्राप्त शेल (uid=2000) मिलता है।