Коротко: Специалисты опубликовали технические детали критической уязвимости CVE-2026-78306 (CVSS 8.5) в дронах DJI. Bluetooth-интерфейс 16 популярных моделей не требует аутентификации для критических команд управления: злоумышленник в радиусе Bluetooth может без пароля перехватить Wi-Fi дрона и получить доступ к управлению полётом. Обновление прошивки уже доступно — установите его немедленно.
Что произошло
22 сентября 2026 года SecurityLab и ряд других изданий опубликовали технические детали уязвимости CVE-2026-78306, которой присвоен рейтинг CVSS 8.5 / High по шкале CVSS 4.0. CVE был зарегистрирован организацией CIRCL ещё 24 августа 2026 года, однако публичные технические подробности появились только сейчас. Вместе с ними опубликован и proof-of-concept код на GitHub.
Уязвимость относится к классу CWE-306 — Missing Authentication for Critical Function (отсутствие аутентификации для критически важной функции). Именно такие ошибки чаще всего встречаются в потребительских IoT-устройствах: производители внедряют удобный Bluetooth-интерфейс, но забывают должным образом проверить, кто именно подаёт команды. Узнайте больше о защите своих устройств в разделе защиты LiMP VPN.
Как работает атака
В дронах DJI используется проприетарный командный протокол DUML (DJI Unified Markup Language). Уязвимость кроется в том, что Bluetooth-интерфейс проверяет аутентификацию только для трёх операций, связанных с Wi-Fi — всё остальное остаётся открытым. Злоумышленник, находящийся в радиусе действия Bluetooth (обычно 10–100 метров), может без учётных данных:
- изменить SSID и пароль (PSK) Wi-Fi-сети дрона на известные ему значения;
- подключиться к внутренней Wi-Fi-сети устройства и получить доступ к интерфейсу управления полётом;
- отключить Wi-Fi и Bluetooth дрона, лишив оператора связи (DoS-атака);
- сбросить настройки беспроводной связи или перезагрузить компоненты;
- удалить сохранённые конфигурации устройства.
Наиболее опасный сценарий — захват управления дроном прямо в воздухе: перехватив Wi-Fi-сеть, атакующий встаёт между оператором и устройством. Активной эксплуатации в реальных атаках пока не зафиксировано, однако PoC-код уже в открытом доступе, что существенно снижает порог входа для злоумышленников.
Какие модели DJI уязвимы
Под угрозой находятся 16 популярных линеек DJI — фактически весь потребительский и полупрофессиональный парк компании. Полный список с максимальными уязвимыми версиями прошивки:
- DJI Neo (≤01.00.0400) и Neo 2
- DJI Flip
- DJI Air 3 (≤01.00.1600) и Air 3S
- DJI Avata 2 и Avata 360
- DJI Mavic 3, Mavic 3 Classic, Mavic 3 Pro, Mavic 4 Pro
- DJI Mini 2, Mini 3, Mini 3 Pro, Mini 4 Pro, Mini 5 Pro
Если ваш дрон входит в этот список и прошивка не обновлена, устройство уязвимо при нахождении злоумышленника в зоне Bluetooth-покрытия.
Что это значит для ваших данных и приватности
На первый взгляд уязвимость в дроне кажется далёкой от бытовой приватности — но не всё так просто:
- Видеопоток в чужих руках. Захватив управление, злоумышленник получает доступ к видеотрансляции с камеры дрона в реальном времени.
- Геоданные и маршруты полётов. Дроны хранят GPS-координаты и маршруты; после подключения к Wi-Fi эти данные могут быть скачаны без ведома владельца.
- Физический ущерб. Принудительная перезагрузка или обрыв связи в воздухе может привести к потере или повреждению устройства.
- Коммерческие последствия. В строительстве, мониторинге и аварийных съёмках внезапная потеря управления критична и влечёт значительные убытки.
Эта история — пример того, что цифровая безопасность требует нескольких уровней защиты. VPN шифрует интернет-трафик и скрывает ваш IP, но не защищает Bluetooth-интерфейс стоящего рядом устройства. Против CVE-2026-78306 главное оружие — своевременное обновление прошивки. Подробнее о комплексной защите — в блоге LiMP VPN.
Как защититься
DJI уже выпустил обновлённую прошивку. Вот чёткий план действий:
- Обновите прошивку через приложение DJI Fly или DJI Assistant 2 до последней версии — проверьте прямо сейчас.
- Отключайте Bluetooth, когда дрон не используется: при транспортировке, хранении, зарядке.
- Не оставляйте дрон включённым без присмотра в публичных местах.
- Следите за официальными бюллетенями DJI на странице поддержки.
- Обновляйте прошивку всех устройств своевременно: смартфон, роутер, дрон — устаревшая прошивка на любом из них открывает вектор для атаки.
