Ad

CVE-2026-78251

CRITICAL CVSS 4.0: 9,3 EPSS 0.39%
Обновлено 28 августа 2026
Dji
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-798 (Жёстко заданные учётные данные)
Поставщик Dji
Публичный эксплойт Нет

Дроны DJI содержат службу FTP, которая использует жестко закодированные учетные данные, общие для всех затронутых моделей, и позволяет прошедшим проверку подлинности пользователям загружать файлы без ограничений по размеру файла, количеству файлов или общему объему памяти, используемой в **/blackbox/upgrade/**, а также перезаписывать существующие файлы в этом каталоге. Злоумышленник, имеющий доступ к внутренней сети дрона или интерфейсу USB RNDIS, может исчерпать доступное хранилище, не позволяя дрону записывать записи полета, журналы и телеметрию и потенциально предотвращая последующие обновления прошивки. Загруженные файлы сохраняются после перезагрузки и сброса настроек.

Затрагиваемые модели: DJI Neo до 01.00.0400, DJI Neo 2 до 01.00.0500, DJI Flip до 01.00.1200, DJI Air 3 до 01.00.1600, DJI Air 3S до 01.00.1400, DJI Avata 2 до 01.00.0400, DJI Avata 360 до 01.00.0300, DJI Mavic 3 до 01.00.1400, DJI Mavic 3 Classic до 01.00.0800, DJI Mavic 3 Pro до 01.01.0700, DJI Mavic 4 Pro до 01.00.0500, DJI Mini 2 до 01.07.0200, DJI Mini 3 до 01.00.0500, DJI Mini 3 Pro до 01.00.0900, DJI Mini 4 Pro до 01.00.1100 и DJI Mini 5 Pro до 01.00.0600. Для исправления требуется обновление прошивки от поставщика.

Показать оригинальное описание (EN)

DJI drones contain an FTP service that uses hardcoded credentials shared across affected models and permits authenticated users to upload files without limits on file size, file count, or total storage consumed in **/blackbox/upgrade/**, as well as overwrite existing files in that directory. An attacker with access to the drone's internal network or USB RNDIS interface can exhaust the available storage, preventing the aircraft from writing flight records, logs, and telemetry and potentially preventing subsequent firmware updates. Uploaded files persist across reboot and factory reset. Affected models are DJI Neo until 01.00.0400, DJI Neo 2 until 01.00.0500, DJI Flip until 01.00.1200, DJI Air 3 until 01.00.1600, DJI Air 3S until 01.00.1400, DJI Avata 2 until 01.00.0400, DJI Avata 360 until 01.00.0300, DJI Mavic 3 until 01.00.1400, DJI Mavic 3 Classic until 01.00.0800, DJI Mavic 3 Pro until 01.01.0700, DJI Mavic 4 Pro until 01.00.0500, DJI Mini 2 until 01.07.0200, DJI Mini 3 until 01.00.0500, DJI Mini 3 Pro until 01.00.0900, DJI Mini 4 Pro until 01.00.1100, and DJI Mini 5 Pro until 01.00.0600. Remediation requires a firmware update from the vendor.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

dji:neo dji:air 3 dji:flip dji:mini 2 dji:avata 360 dji:avata 2 dji:mavic 3 pro dji:mini 4 pro dji:air 3s dji:mini 3 dji:mavic 3 dji:neo 2 dji:mini 5 pro dji:mini 3 pro dji:mavic 3 classic dji:mavic 4 pro