
Divulga a CVE-2026-78745, uma vulnerabilidade de execução remota de código no Android Debug Bridge (ADB) em dispositivos HiDPT, permitindo execução arbitrária de código em nível de root.
CVE-2026-78745 afeta dispositivos HiDPT / Weyon HiDPTAndroid que utilizam as plataformas Hi3751V350 e Hi3751V352E_DMO. A vulnerabilidade permite que um atacante remoto execute código arbitrário através do daemon Android Debug Bridge (
adbd).
Durante uma pesquisa de segurança independente, identifiquei uma vulnerabilidade que afeta o serviço Android Debug Bridge (ADB) em dispositivos HiDPT / Weyon HiDPTAndroid.
O serviço ADB estava exposto remotamente e podia ser acessado sem o nível de restrição esperado para uma interface administrativa privilegiada. Durante os testes, verificou-se que a sessão ADB resultante operava com privilégios de root.
A vulnerabilidade foi reportada ao fornecedor e posteriormente submetida à MITRE para atribuição de CVE. Foi-lhe atribuído o identificador CVE-2026-78745 e divulgada publicamente após a atribuição do CVE.
| Produto | Plataforma Afetada |
|---|---|
| HiDPT / Weyon HiDPTAndroid | Hi3751V350 |
| HiDPT / Weyon HiDPTAndroid | Hi3751V352E_DMO |
Componente afetado: daemon Android Debug Bridge (adbd)
A vulnerabilidade está relacionada com a exposição remota do serviço Android Debug Bridge em dispositivos afetados.
O ADB é uma interface Android poderosa, comumente utilizada para desenvolvimento, depuração e administração de dispositivos. Por fornecer acesso privilegiado ao sistema subjacente, deveria normalmente estar protegido contra acesso remoto não autorizado.
Durante os testes, o serviço ADB podia ser alcançado remotamente e uma sessão ADB foi estabelecida no dispositivo afetado. Em seguida, verifiquei o nível de privilégio sob o qual a sessão operava.
A verificação retornou:
root
Isto confirmou que a sessão ADB operava com privilégios de root.
A combinação de ADB remotamente acessível e execução com privilégios de root cria um caminho para a execução de código arbitrário no dispositivo afetado.
Um atacante capaz de alcançar o serviço ADB exposto poderá executar código arbitrário num dispositivo afetado.
Como a sessão ADB opera com privilégios de root, uma exploração bem-sucedida poderá proporcionar acesso extensivo ao ambiente Android subjacente. O impacto real dependerá da configuração do dispositivo, dos serviços ativados e da rede na qual está implementado.
Descobri a vulnerabilidade em 26 de maio de 2026 durante uma pesquisa de segurança independente.
A vulnerabilidade foi reportada ao fornecedor afetado no mesmo dia. Não foi recebida qualquer resposta ou confirmação do fornecedor após o reporte.
Em 8 de junho de 2026, submeti a vulnerabilidade à MITRE para atribuição de CVE.
A MITRE atribuiu subsequentemente o identificador CVE-2026-78745 em 2 de setembro de 2026.
O fornecedor afetado foi notificado em 26 de maio de 2026.
Não tinha sido recebida qualquer resposta ou confirmação do fornecedor no momento da divulgação pública.
Até que uma correção fornecida pelo fornecedor ou firmware atualizado esteja disponível, os utilizadores de dispositivos afetados devem considerar as seguintes medidas:
O ADB fornece capacidades administrativas poderosas e deve ser tratado como um serviço sensível.
As organizações que implementam dispositivos afetados devem rever a sua configuração de rede e determinar se o ADB é acessível a partir de segmentos de rede não pretendidos. Quando o ADB for necessário, o acesso deve ser limitado a sistemas autorizados e redes de confiança.
n0c71v3x
| Data | Evento |
|---|
| 26 de maio de 2026 | Vulnerabilidade descoberta |
| 26 de maio de 2026 | Vulnerabilidade reportada ao fornecedor afetado |
| 8 de junho de 2026 | Vulnerabilidade submetida à MITRE para atribuição de CVE |
| 2 de setembro de 2026 | CVE-2026-78745 atribuído |
| 3 de setembro de 2026 | Divulgação pública |
| Campo | Detalhes |
|---|
| ID do CVE | CVE-2026-78745 |
| Tipo de Vulnerabilidade | Execução Remota de Código |
| Componente Afetado | daemon Android Debug Bridge (adbd) |
| Produto Afetado | HiDPT / Weyon HiDPTAndroid |
| Plataformas Afetadas | Hi3751V350, Hi3751V352E_DMO |
| Data da Descoberta | 26 de maio de 2026 |
| Data do Reporte ao Fornecedor | 26 de maio de 2026 |
| Data de Submissão à MITRE | 8 de junho de 2026 |
| Data de Atribuição do CVE | 2 de setembro de 2026 |
| Data de Divulgação Pública | 3 de setembro de 2026 |