
CVE-2026-78745 का खुलासा करता है, जो HiDPT डिवाइसों पर Android Debug Bridge (ADB) में एक रिमोट कोड निष्पादन भेद्यता है, जो रूट-स्तरीय मनमाना कोड निष्पादन की अनुमति देती है।
CVE-2026-78745 HiDPT / Weyon HiDPTAndroid डिवाइसों को प्रभावित करता है जो Hi3751V350 और Hi3751V352E_DMO प्लेटफॉर्म का उपयोग करते हैं। यह भेद्यता एक रिमोट हमलावर को एंड्रॉइड डिबग ब्रिज (
adbd) डेमन के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
स्वतंत्र सुरक्षा अनुसंधान के दौरान, मैंने HiDPT / Weyon HiDPTAndroid डिवाइसों पर एंड्रॉइड डिबग ब्रिज (ADB) सेवा को प्रभावित करने वाली एक भेद्यता की पहचान की।
ADB सेवा रिमोट रूप से उजागर थी और एक विशेषाधिकार प्राप्त प्रशासनिक इंटरफ़ेस के लिए अपेक्षित प्रतिबंध स्तर के बिना एक्सेस की जा सकती थी। परीक्षण के दौरान, परिणामी ADB सत्र रूट-स्तरीय विशेषाधिकारों के साथ चल रहा पाया गया।
भेद्यता विक्रेता को सूचित की गई और बाद में CVE असाइनमेंट के लिए MITRE को प्रस्तुत की गई। इसे CVE-2026-78745 सौंपा गया और CVE असाइनमेंट के बाद सार्वजनिक रूप से प्रकट किया गया।
| उत्पाद | प्रभावित प्लेटफॉर्म |
|---|---|
| HiDPT / Weyon HiDPTAndroid | Hi3751V350 |
| HiDPT / Weyon HiDPTAndroid | Hi3751V352E_DMO |
प्रभावित घटक: एंड्रॉइड डिबग ब्रिज डेमन (adbd)
भेद्यता प्रभावित डिवाइसों पर एंड्रॉइड डिबग ब्रिज सेवा के रिमोट एक्सपोज़र से संबंधित है।
ADB एक शक्तिशाली एंड्रॉइड इंटरफ़ेस है जिसका उपयोग आमतौर पर विकास, डिबगिंग और डिवाइस प्रशासन के लिए किया जाता है। चूंकि यह अंतर्निहित सिस्टम तक विशेषाधिकार प्राप्त पहुंच प्रदान करता है, इसलिए इसे सामान्य रूप से अनधिकृत रिमोट एक्सेस से संरक्षित किया जाना चाहिए।
परीक्षण के दौरान, ADB सेवा तक रिमोट रूप से पहुंचा जा सकता था और प्रभावित डिवाइस पर एक ADB सत्र स्थापित किया गया था। फिर मैंने उस विशेषाधिकार स्तर को सत्यापित किया जिसके तहत सत्र संचालित हो रहा था।
सत्यापन ने लौटाया:
root
इसने पुष्टि की कि ADB सत्र रूट-स्तरीय विशेषाधिकारों के साथ चल रहा था।
रिमोट रूप से सुलभ ADB और रूट-स्तरीय निष्पादन का संयोजन प्रभावित डिवाइस पर मनमाना कोड निष्पादन का मार्ग बनाता है।
एक हमलावर जो उजागर ADB सेवा तक पहुंच सकता है, वह प्रभावित डिवाइस पर मनमाना कोड निष्पादित करने में सक्षम हो सकता है।
चूंकि ADB सत्र रूट-स्तरीय विशेषाधिकारों के साथ संचालित होता है, सफल शोषण अंतर्निहित एंड्रॉइड वातावरण तक व्यापक पहुंच प्रदान कर सकता है। वास्तविक प्रभाव डिवाइस के कॉन्फ़िगरेशन, सक्षम सेवाओं और उस नेटवर्क पर निर्भर करेगा जिसमें इसे तैनात किया गया है।
मैंने 26 मई 2026 को स्वतंत्र सुरक्षा अनुसंधान के दौरान भेद्यता की खोज की।
भेद्यता उसी दिन प्रभावित विक्रेता को सूचित की गई थी। रिपोर्ट के बाद विक्रेता से कोई प्रतिक्रिया या स्वीकृति प्राप्त नहीं हुई।
8 जून 2026 को, मैंने CVE असाइनमेंट के लिए भेद्यता MITRE को प्रस्तुत की।
MITRE ने बाद में 2 सितंबर 2026 को CVE-2026-78745 सौंपा।
प्रभावित विक्रेता को 26 मई 2026 को सूचित किया गया था।
सार्वजनिक प्रकटीकरण के समय विक्रेता से कोई प्रतिक्रिया या स्वीकृति प्राप्त नहीं हुई थी।
जब तक विक्रेता-प्रदत्त फिक्स या अद्यतन फर्मवेयर उपलब्ध नहीं हो जाता, प्रभावित डिवाइसों के उपयोगकर्ताओं को निम्नलिखित उपायों पर विचार करना चाहिए:
ADB शक्तिशाली प्रशासनिक क्षमताएं प्रदान करता है और इसे एक संवेदनशील सेवा के रूप में माना जाना चाहिए।
प्रभावित डिवाइसों को तैनात करने वाले संगठनों को अपने नेटवर्क कॉन्फ़िगरेशन की समीक्षा करनी चाहिए और यह निर्धारित करना चाहिए कि क्या ADB अनपेक्षित नेटवर्क खंडों से सुलभ है। जहां ADB की आवश्यकता है, वहां पहुंच अधिकृत सिस्टम और विश्वसनीय नेटवर्क तक सीमित होनी चाहिए।
n0c71v3x
| तिथि | घटना |
|---|
| 26 मई 2026 | भेद्यता की खोज की गई |
| 26 मई 2026 | भेद्यता प्रभावित विक्रेता को सूचित की गई |
| 8 जून 2026 | CVE असाइनमेंट के लिए भेद्यता MITRE को प्रस्तुत की गई |
| 2 सितंबर 2026 | CVE-2026-78745 सौंपा गया |
| 3 सितंबर 2026 | सार्वजनिक प्रकटीकरण |
| फ़ील्ड | विवरण |
|---|
| CVE ID | CVE-2026-78745 |
| भेद्यता प्रकार | रिमोट कोड निष्पादन |
| प्रभावित घटक | एंड्रॉइड डिबग ब्रिज डेमन (adbd) |
| प्रभावित उत्पाद | HiDPT / Weyon HiDPTAndroid |
| प्रभावित प्लेटफॉर्म | Hi3751V350, Hi3751V352E_DMO |
| खोज तिथि | 26 मई 2026 |
| विक्रेता रिपोर्ट तिथि | 26 मई 2026 |
| MITRE प्रस्तुति तिथि | 8 जून 2026 |
| CVE असाइनमेंट तिथि | 2 सितंबर 2026 |
| सार्वजनिक प्रकटीकरण तिथि | 3 सितंबर 2026 |