
Divulga la CVE-2026-78745, una vulnerabilità di esecuzione remota di codice in Android Debug Bridge (ADB) sui dispositivi HiDPT, che consente l'esecuzione arbitraria di codice a livello di root.
CVE-2026-78745 riguarda i dispositivi HiDPT / Weyon HiDPTAndroid che utilizzano le piattaforme Hi3751V350 e Hi3751V352E_DMO. La vulnerabilità consente a un attaccante remoto di eseguire codice arbitrario tramite il demone Android Debug Bridge (
adbd).
Durante una ricerca di sicurezza indipendente, ho identificato una vulnerabilità che interessa il servizio Android Debug Bridge (ADB) sui dispositivi HiDPT / Weyon HiDPTAndroid.
Il servizio ADB era esposto in remoto e poteva essere accessibile senza il livello di restrizione previsto per un'interfaccia amministrativa privilegiata. Durante i test, la sessione ADB risultante è risultata operare con privilegi di root.
La vulnerabilità è stata segnalata al fornitore e successivamente sottoposta a MITRE per l'assegnazione del CVE. Le è stato assegnato CVE-2026-78745 ed è stata divulgata pubblicamente dopo l'assegnazione del CVE.
| Prodotto | Piattaforma interessata |
|---|---|
| HiDPT / Weyon HiDPTAndroid | Hi3751V350 |
| HiDPT / Weyon HiDPTAndroid | Hi3751V352E_DMO |
Componente interessato: demone Android Debug Bridge (adbd)
La vulnerabilità è legata all'esposizione remota del servizio Android Debug Bridge sui dispositivi interessati.
ADB è una potente interfaccia Android comunemente utilizzata per sviluppo, debug e amministrazione dei dispositivi. Poiché fornisce accesso privilegiato al sistema sottostante, dovrebbe normalmente essere protetta da accessi remoti non autorizzati.
Durante i test, il servizio ADB poteva essere raggiunto in remoto e una sessione ADB è stata stabilita sul dispositivo interessato. Ho quindi verificato il livello di privilegio con cui operava la sessione.
La verifica ha restituito:
root
Ciò ha confermato che la sessione ADB operava con privilegi di root.
La combinazione di ADB accessibile in remoto ed esecuzione con privilegi di root crea un percorso verso l'esecuzione di codice arbitrario sul dispositivo interessato.
Un attaccante in grado di raggiungere il servizio ADB esposto potrebbe essere in grado di eseguire codice arbitrario su un dispositivo interessato.
Poiché la sessione ADB opera con privilegi di root, uno sfruttamento riuscito potrebbe fornire un accesso esteso all'ambiente Android sottostante. L'impatto effettivo dipenderà dalla configurazione del dispositivo, dai servizi abilitati e dalla rete in cui è distribuito.
Ho scoperto la vulnerabilità il 26 maggio 2026 durante una ricerca di sicurezza indipendente.
La vulnerabilità è stata segnalata al fornitore interessato lo stesso giorno. Non è stata ricevuta alcuna risposta o conferma dal fornitore dopo la segnalazione.
L'8 giugno 2026, ho sottoposto la vulnerabilità a MITRE per l'assegnazione del CVE.
MITRE ha successivamente assegnato CVE-2026-78745 il 2 settembre 2026.
Il fornitore interessato è stato notificato il 26 maggio 2026.
Non era stata ricevuta alcuna risposta o conferma dal fornitore al momento della divulgazione pubblica.
Fino a quando non sarà disponibile una correzione fornita dal fornitore o un firmware aggiornato, gli utenti dei dispositivi interessati dovrebbero prendere in considerazione le seguenti misure:
ADB fornisce potenti capacità amministrative e dovrebbe essere trattato come un servizio sensibile.
Le organizzazioni che distribuiscono dispositivi interessati dovrebbero rivedere la propria configurazione di rete e determinare se ADB è accessibile da segmenti di rete non previsti. Dove ADB è richiesto, l'accesso dovrebbe essere limitato a sistemi autorizzati e reti attendibili.
n0c71v3x
| Data | Evento |
|---|
| 26 maggio 2026 | Vulnerabilità scoperta |
| 26 maggio 2026 | Vulnerabilità segnalata al fornitore interessato |
| 8 giugno 2026 | Vulnerabilità sottoposta a MITRE per l'assegnazione CVE |
| 2 settembre 2026 | CVE-2026-78745 assegnato |
| 3 settembre 2026 | Divulgazione pubblica |
| Campo | Dettagli |
|---|
| ID CVE | CVE-2026-78745 |
| Tipo di vulnerabilità | Esecuzione di codice remota |
| Componente interessato | Demone Android Debug Bridge (adbd) |
| Prodotto interessato | HiDPT / Weyon HiDPTAndroid |
| Piattaforme interessate | Hi3751V350, Hi3751V352E_DMO |
| Data di scoperta | 26 maggio 2026 |
| Data di segnalazione al fornitore | 26 maggio 2026 |
| Data di invio a MITRE | 8 giugno 2026 |
| Data di assegnazione CVE | 2 settembre 2026 |
| Data di divulgazione pubblica | 3 settembre 2026 |