CVE-2026-78745 影响使用 Hi3751V350 和 Hi3751V352E_DMO 平台的 HiDPT / Weyon HiDPTAndroid 设备。该漏洞允许远程攻击者通过 Android 调试桥(
adbd)守护进程执行任意代码。
在独立安全研究期间,我发现了一个影响 HiDPT / Weyon HiDPTAndroid 设备上 Android 调试桥(ADB)服务的漏洞。
ADB 服务被远程暴露,并且可以在没有预期特权管理接口所应有的限制级别的情况下被访问。在测试期间,发现所建立的 ADB 会话以 root 级权限 运行。
该漏洞已报告给厂商,随后提交给 MITRE 进行 CVE 分配。它被分配为 CVE-2026-78745,并在 CVE 分配后公开披露。
| 产品 | 受影响平台 |
|---|---|
| HiDPT / Weyon HiDPTAndroid | Hi3751V350 |
| HiDPT / Weyon HiDPTAndroid | Hi3751V352E_DMO |
受影响组件: Android 调试桥守护进程(adbd)
该漏洞与受影响设备上 Android 调试桥服务的远程暴露有关。
ADB 是一种功能强大的 Android 接口,常用于开发、调试和设备管理。由于它提供对底层系统的特权访问,因此通常应防止未经授权的远程访问。
在测试期间,ADB 服务可以被远程访问,并在受影响设备上建立了 ADB 会话。随后我验证了该会话运行时所处的权限级别。
验证返回:
root
这确认了 ADB 会话以 root 级权限 运行。
远程可访问的 ADB 与 root 级执行的结合,为在受影响设备上执行任意代码提供了途径。
能够访问暴露的 ADB 服务的攻击者可能能够在受影响设备上执行任意代码。
由于 ADB 会话以 root 级权限运行,成功利用可能提供对底层 Android 环境的广泛访问。实际影响将取决于设备的配置、启用的服务以及其所部署的网络。
我于 2026 年 5 月 26 日 在独立安全研究期间发现了该漏洞。
该漏洞于同一天报告给受影响的厂商。报告后未收到厂商的任何回复或确认。
于 2026 年 6 月 8 日,我将该漏洞提交给 MITRE 进行 CVE 分配。
MITRE 随后于 2026 年 9 月 2 日 分配了 CVE-2026-78745。
受影响厂商已于 2026 年 5 月 26 日 收到通知。
截至公开披露时,尚未收到厂商的任何回复或确认。
在厂商提供修复程序或更新固件之前,受影响设备的用户应考虑以下措施:
ADB 提供强大的管理功能,应被视为敏感服务。
部署受影响设备的组织应审查其网络配置,并确定 ADB 是否可从非预期的网络段访问。在需要 ADB 的情况下,访问应仅限于授权系统和受信任的网络。
n0c71v3x
| 日期 | 事件 |
|---|
| 2026 年 5 月 26 日 | 发现漏洞 |
| 2026 年 5 月 26 日 | 向受影响厂商报告漏洞 |
| 2026 年 6 月 8 日 | 向 MITRE 提交漏洞以进行 CVE 分配 |
| 2026 年 9 月 2 日 | 分配 CVE-2026-78745 |
| 2026 年 9 月 3 日 | 公开披露 |
| 字段 | 详情 |
|---|
| CVE ID | CVE-2026-78745 |
| 漏洞类型 | 远程代码执行 |
| 受影响组件 | Android 调试桥守护进程(adbd) |
| 受影响产品 | HiDPT / Weyon HiDPTAndroid |
| 受影响平台 | Hi3751V350、Hi3751V352E_DMO |
| 发现日期 | 2026 年 5 月 26 日 |
| 厂商报告日期 | 2026 年 5 月 26 日 |
| MITRE 提交日期 | 2026 年 6 月 8 日 |
| CVE 分配日期 | 2026 年 9 月 2 日 |
| 公开披露日期 | 2026 年 9 月 3 日 |