
Доказательство концепции эксплуатации для CVE-2026-0073 — обход аутентификации Android ADB, позволяющий сетевым злоумышленникам подключаться к устройствам с включённым ADB через TCP, протестировано на Android 14.
Исследование CVE-2026-0073. Обход аутентификации, позволяющий любому атакующему с доступом к локальной сети подключиться к Android-устройству с включёнными инструментами разработчика и беспроводной отладкой или ADB через TCP. Устройство должно быть предварительно сопряжено.
Протестировано и работает на Android 14 в Android Studio. Должно работать и на других версиях, но эксплуатируемость может различаться.
Здесь вы можете видеть, как я удаляю ключ, необходимый для подключения к ADB после запуска службы и подключения к ней для сохранения ключа через сопряжение. После этого я не могу подключиться через ADB.
Здесь вы можете видеть, как обход работает без проблем, даже несмотря на отсутствие ключа для использования при подключениях.
