针对 CVE-2026-0073 的研究。这是一个认证绕过漏洞,允许任何拥有本地网络访问权限的攻击者连接到启用了开发者工具和无线调试或 ADB-over-TCP 的 Android 设备。设备需要事先完成配对。
该漏洞已在 Android Studio 中的 Android 14 上测试通过。在其他版本上应该也能生效,但可利用性可能有所不同。
这里可以看到,我在启动服务并通过配对连接以存储密钥之后,删除了附加到 ADB 所需的密钥。此后,我无法通过 ADB 连接。
这里可以看到,即使没有可用于连接的密钥,该绕过也能毫无问题地生效。
