Дрон DJI может продолжать висеть в воздухе, пока находящийся поблизости злоумышленник без пароля меняет настройки связи, перезагружает аппарат или пытается отрезать пилота от управления.
Проблема получила идентификатор CVE-2026-78306 и оценку 8,5 из 10 по CVSS 4.0 с уровнем High. Уязвимость затрагивает 16 моделей DJI из семейств Neo, Flip, Air, Avata, Mavic и Mini. Для атаки не нужны учётная запись, права в системе или действия владельца, но злоумышленник должен находиться в радиусе Bluetooth. Подобные атаки на Bluetooth особенно опасны для устройств, где беспроводной интерфейс связан с функциями управления.
Слабое место находится в обработке команд фирменного протокола DUML, через который компоненты DJI обмениваются служебными данными. Интерфейс Bluetooth проверяет доверенный UUID только при трёх операциях, связанных с получением имени Wi-Fi, пароля и MAC-адреса. Для остальных команд аналогичной проверки нет, поэтому дрон может принять инструкцию от постороннего устройства.
Авторы PoC подтвердили возможность менять SSID и пароль Wi-Fi, переключать радиоинтерфейсы, перезапускать Bluetooth и Wi-Fi, перезагружать или выключать аппарат, сбрасывать настройки различных подсистем и удалять сохранённые данные. Некоторые команды затрагивают полётный контроллер, камеру, стабилизатор и программно определяемый радиомодуль.
Самый серьёзный сценарий начинается со смены пароля Wi-Fi на известное атакующему значение. После этого постороннее устройство потенциально может подключиться к внутренней сети дрона и добраться до интерфейса полётного управления. Для беспилотников устойчивость радиосвязи напрямую влияет на безопасность полёта, поскольку через канал передаются управление, телеметрия и видео.
Полноценный захват DJI в воздухе пока остаётся возможным продолжением атаки, а не подтверждённым результатом эксперимента. Авторы не демонстрировали передачу полётных команд после проникновения во внутреннюю сеть. Зато потеря соединения с оператором, изменение конфигурации и перезапуск оборудования подтверждены, поэтому даже без полного перехвата управления последствия могут оказаться серьёзными.
В список затронутых устройств входят DJI Neo и Neo 2, Flip, Air 3 и Air 3S, Avata 2 и Avata 360, Mavic 3, Mavic 3 Classic, Mavic 3 Pro и Mavic 4 Pro, а также Mini 2, Mini 3, Mini 3 Pro, Mini 4 Pro и Mini 5 Pro. Запись CVE рекомендует установить актуальную прошивку производителя. Сообщений об эксплуатации уязвимости в реальных атаках пока нет.
Авторы опубликовали подробное техническое описание и демонстрационный код, но снабдили опасные команды дополнительным подтверждением и предупреждением о риске потери связи, данных и повреждения конфигурации. Инструмент предназначен для тестов на собственном оборудовании и в контролируемой среде.
DJI уже сталкивалась со слабостями в механизме QuickTransfer. Во время анализа Mavic 3 специалисты нашли проблемы в генерации Wi-Fi-пароля, сетевых службах и API для доступа к медиаданным. Часть ошибок позволяла злоумышленнику, оказавшемуся в беспроводной сети дрона, значительно расширить возможности атаки.
Слабая аутентификация в канале управления опасна не только для DJI. У протокола ExpressLRS ранее обнаружили ошибки сопряжения, которые позволяли восстановить идентификатор связи и подготовить собственный передатчик для управления дроном. В обоих случаях главной границей безопасности становится проверка того, кто именно имеет право отправлять команды летательному аппарату.
