LiMP VPN
Все новости

DJI Bluetooth CVE-2026-78306: 16 моделей дронов под угрозой

DJI Bluetooth CVE-2026-78306: 16 моделей дронов под угрозой

Коротко: Специалисты опубликовали технические детали критической уязвимости CVE-2026-78306 (CVSS 8.5) в дронах DJI. Bluetooth-интерфейс 16 популярных моделей не требует аутентификации для критических команд управления: злоумышленник в радиусе Bluetooth может без пароля перехватить Wi-Fi дрона и получить доступ к управлению полётом. Обновление прошивки уже доступно — установите его немедленно.

Что произошло

22 сентября 2026 года SecurityLab и ряд других изданий опубликовали технические детали уязвимости CVE-2026-78306, которой присвоен рейтинг CVSS 8.5 / High по шкале CVSS 4.0. CVE был зарегистрирован организацией CIRCL ещё 24 августа 2026 года, однако публичные технические подробности появились только сейчас. Вместе с ними опубликован и proof-of-concept код на GitHub.

Уязвимость относится к классу CWE-306 — Missing Authentication for Critical Function (отсутствие аутентификации для критически важной функции). Именно такие ошибки чаще всего встречаются в потребительских IoT-устройствах: производители внедряют удобный Bluetooth-интерфейс, но забывают должным образом проверить, кто именно подаёт команды. Узнайте больше о защите своих устройств в разделе защиты LiMP VPN.

Как работает атака

В дронах DJI используется проприетарный командный протокол DUML (DJI Unified Markup Language). Уязвимость кроется в том, что Bluetooth-интерфейс проверяет аутентификацию только для трёх операций, связанных с Wi-Fi — всё остальное остаётся открытым. Злоумышленник, находящийся в радиусе действия Bluetooth (обычно 10–100 метров), может без учётных данных:

  • изменить SSID и пароль (PSK) Wi-Fi-сети дрона на известные ему значения;
  • подключиться к внутренней Wi-Fi-сети устройства и получить доступ к интерфейсу управления полётом;
  • отключить Wi-Fi и Bluetooth дрона, лишив оператора связи (DoS-атака);
  • сбросить настройки беспроводной связи или перезагрузить компоненты;
  • удалить сохранённые конфигурации устройства.

Наиболее опасный сценарий — захват управления дроном прямо в воздухе: перехватив Wi-Fi-сеть, атакующий встаёт между оператором и устройством. Активной эксплуатации в реальных атаках пока не зафиксировано, однако PoC-код уже в открытом доступе, что существенно снижает порог входа для злоумышленников.

Какие модели DJI уязвимы

Под угрозой находятся 16 популярных линеек DJI — фактически весь потребительский и полупрофессиональный парк компании. Полный список с максимальными уязвимыми версиями прошивки:

  • DJI Neo (≤01.00.0400) и Neo 2
  • DJI Flip
  • DJI Air 3 (≤01.00.1600) и Air 3S
  • DJI Avata 2 и Avata 360
  • DJI Mavic 3, Mavic 3 Classic, Mavic 3 Pro, Mavic 4 Pro
  • DJI Mini 2, Mini 3, Mini 3 Pro, Mini 4 Pro, Mini 5 Pro

Если ваш дрон входит в этот список и прошивка не обновлена, устройство уязвимо при нахождении злоумышленника в зоне Bluetooth-покрытия.

Что это значит для ваших данных и приватности

На первый взгляд уязвимость в дроне кажется далёкой от бытовой приватности — но не всё так просто:

  • Видеопоток в чужих руках. Захватив управление, злоумышленник получает доступ к видеотрансляции с камеры дрона в реальном времени.
  • Геоданные и маршруты полётов. Дроны хранят GPS-координаты и маршруты; после подключения к Wi-Fi эти данные могут быть скачаны без ведома владельца.
  • Физический ущерб. Принудительная перезагрузка или обрыв связи в воздухе может привести к потере или повреждению устройства.
  • Коммерческие последствия. В строительстве, мониторинге и аварийных съёмках внезапная потеря управления критична и влечёт значительные убытки.

Эта история — пример того, что цифровая безопасность требует нескольких уровней защиты. VPN шифрует интернет-трафик и скрывает ваш IP, но не защищает Bluetooth-интерфейс стоящего рядом устройства. Против CVE-2026-78306 главное оружие — своевременное обновление прошивки. Подробнее о комплексной защите — в блоге LiMP VPN.

Как защититься

DJI уже выпустил обновлённую прошивку. Вот чёткий план действий:

  1. Обновите прошивку через приложение DJI Fly или DJI Assistant 2 до последней версии — проверьте прямо сейчас.
  2. Отключайте Bluetooth, когда дрон не используется: при транспортировке, хранении, зарядке.
  3. Не оставляйте дрон включённым без присмотра в публичных местах.
  4. Следите за официальными бюллетенями DJI на странице поддержки.
  5. Обновляйте прошивку всех устройств своевременно: смартфон, роутер, дрон — устаревшая прошивка на любом из них открывает вектор для атаки.

Источники