Ad

CVE-2026-78255

HIGH CVSS 4.0: 8,7 EPSS 0.24%
Обновлено 26 августа 2026
Dji
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Dji
Публичный эксплойт Нет

Медиа-сервер HTTP, работающий на дронах DJI, передает сохраненные фотографии и видео через конечную точку `/v2` без аутентификации запрашивающего клиента. Имена файлов следуют предсказуемому шаблону, что позволяет злоумышленнику, который присоединяется к внутренней сети дрона, перебирать действительные имена файлов и получать сохраненные фотографии и видео. Открытые средства массовой информации могут раскрыть конфиденциальную информацию, в том числе частные местоположения, имущество, историю поездок, идентифицируемых лиц и распорядок дня оператора.

Затрагиваемые модели: DJI Neo до 01.00.0400, DJI Neo 2 до 01.00.0500, DJI Flip до 01.00.1200, DJI Air 3 до 01.00.1600, DJI Air 3S до 01.00.1400, DJI Avata 2 до 01.00.0400, DJI Avata 360 до 01.00.0300, DJI Mavic 3 до 01.00.1400, DJI Mavic 3 Classic до 01.00.0800, DJI Mavic 3 Pro до 01.01.0700, DJI Mavic 4 Pro до 01.00.0500, DJI Mini 2 до 01.07.0200, DJI Mini 3 до 01.00.0500, DJI Mini 3 Pro до 01.00.0900, DJI Mini 4 Pro до 01.00.1100 и DJI Mini 5 Pro до 01.00.0600.

Показать оригинальное описание (EN)

The HTTP media server running on DJI drones serves stored photos and videos through the `/v2` endpoint without authenticating the requesting client. Filenames follow a predictable pattern, allowing an attacker who joins the drone's internal network to enumerate valid filenames and exfiltrate stored photos and videos. The exposed media may reveal sensitive information, including private locations, property, travel history, identifiable individuals, and the operator's routines. Affected models are DJI Neo until 01.00.0400, DJI Neo 2 until 01.00.0500, DJI Flip until 01.00.1200, DJI Air 3 until 01.00.1600, DJI Air 3S until 01.00.1400, DJI Avata 2 until 01.00.0400, DJI Avata 360 until 01.00.0300, DJI Mavic 3 until 01.00.1400, DJI Mavic 3 Classic until 01.00.0800, DJI Mavic 3 Pro until 01.01.0700, DJI Mavic 4 Pro until 01.00.0500, DJI Mini 2 until 01.07.0200, DJI Mini 3 until 01.00.0500, DJI Mini 3 Pro until 01.00.0900, DJI Mini 4 Pro until 01.00.1100, and DJI Mini 5 Pro until 01.00.0600.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

dji:mavic 3 classic dji:mini 3 dji:neo dji:air 3s dji:mini 3 pro dji:air 3 dji:mavic 3 dji:neo 2 dji:flip dji:mavic 4 pro dji:mini 2 dji:mini 5 pro dji:avata 2 dji:mini 4 pro dji:avata 360 dji:mavic 3 pro