
CVE-2026-78745を開示します。これはHiDPTデバイス上のAndroid Debug Bridge(ADB)におけるリモートコード実行の脆弱性であり、ルートレベルの任意コード実行を可能にします。
CVE-2026-78745 は、Hi3751V350 および Hi3751V352E_DMO プラットフォームを使用する HiDPT / Weyon HiDPTAndroid デバイスに影響を与えます。この脆弱性により、リモートの攻撃者が Android Debug Bridge(
adbd)デーモンを介して任意のコードを実行できる可能性があります。
独立したセキュリティ調査中に、HiDPT / Weyon HiDPTAndroid デバイスの Android Debug Bridge(ADB)サービスに影響を与える脆弱性を特定しました。
ADB サービスはリモートから公開されており、特権管理インターフェースに期待されるレベルの制限なしにアクセスできました。テスト中、結果として得られた ADB セッションはルートレベルの権限で実行されていることが判明しました。
この脆弱性はベンダーに報告され、その後 CVE 採番のために MITRE に提出されました。CVE-2026-78745 が採番され、CVE 採番後に公開開示されました。
| 製品 | 影響を受けるプラットフォーム |
|---|---|
| HiDPT / Weyon HiDPTAndroid | Hi3751V350 |
| HiDPT / Weyon HiDPTAndroid | Hi3751V352E_DMO |
影響を受けるコンポーネント: Android Debug Bridge デーモン(adbd)
この脆弱性は、影響を受けるデバイスにおける Android Debug Bridge サービスのリモート公開に関連しています。
ADB は、開発、デバッグ、およびデバイス管理に一般的に使用される強力な Android インターフェースです。基盤となるシステムへの特権アクセスを提供するため、通常は不正なリモートアクセスから保護される必要があります。
テスト中、ADB サービスはリモートから到達可能であり、影響を受けるデバイス上で ADB セッションが確立されました。その後、セッションが動作していた権限レベルを確認しました。
確認結果は次のとおりです:
root
これにより、ADB セッションがルートレベルの権限で実行されていることが確認されました。
リモートからアクセス可能な ADB とルートレベルの実行の組み合わせにより、影響を受けるデバイス上で任意のコードを実行する経路が生じます。
公開された ADB サービスに到達できる攻撃者は、影響を受けるデバイス上で任意のコードを実行できる可能性があります。
ADB セッションはルートレベルの権限で動作するため、悪用に成功すると、基盤となる Android 環境への広範なアクセスが提供される可能性があります。実際の影響は、デバイスの構成、有効化されているサービス、およびデプロイされているネットワークによって異なります。
私は 2026年5月26日 の独立したセキュリティ調査中にこの脆弱性を発見しました。
この脆弱性は同日に影響を受けるベンダーに報告されました。報告後、ベンダーからの応答や確認は受信されませんでした。
2026年6月8日 に、CVE 採番のためにこの脆弱性を MITRE に提出しました。
MITRE はその後、2026年9月2日 に CVE-2026-78745 を採番しました。
影響を受けるベンダーには 2026年5月26日 に通知されました。
公開開示時点で、ベンダーからの応答や確認は受信されていませんでした。
ベンダー提供の修正プログラムまたは更新されたファームウェアが利用可能になるまで、影響を受けるデバイスのユーザーは以下の対策を検討する必要があります:
ADB は強力な管理機能を提供するため、機密性の高いサービスとして扱う必要があります。
影響を受けるデバイスを展開している組織は、ネットワーク構成を確認し、ADB が意図しないネットワークセグメントからアクセス可能かどうかを判断する必要があります。ADB が必要な場合は、アクセスを許可されたシステムと信頼できるネットワークに制限する必要があります。
n0c71v3x
| 日付 | イベント |
|---|
| 2026年5月26日 | 脆弱性を発見 |
| 2026年5月26日 | 脆弱性を影響を受けるベンダーに報告 |
| 2026年6月8日 | CVE 採番のために脆弱性を MITRE に提出 |
| 2026年9月2日 | CVE-2026-78745 採番 |
| 2026年9月3日 | 公開開示 |
| フィールド | 詳細 |
|---|
| CVE ID | CVE-2026-78745 |
| 脆弱性タイプ | リモートコード実行 |
| 影響を受けるコンポーネント | Android Debug Bridge デーモン(adbd) |
| 影響を受ける製品 | HiDPT / Weyon HiDPTAndroid |
| 影響を受けるプラットフォーム | Hi3751V350、Hi3751V352E_DMO |
| 発見日 | 2026年5月26日 |
| ベンダー報告日 | 2026年5月26日 |
| MITRE 提出日 | 2026年6月8日 |
| CVE 採番日 | 2026年9月2日 |
| 公開開示日 | 2026年9月3日 |