PT-2026-79833 · Dji · Mavic 3+15

·

CVE-2026-78251

·

Publicado

2026-08-24

·

Atualizado

2026-08-28

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Nome do Software Vulnerável e Versões Afetadas DJI Neo versões anteriores a 01.00.0400 DJI Neo 2 versões anteriores a 01.00.0500 DJI Flip versões anteriores a 01.00.1200 DJI Air 3 versões anteriores a 01.00.1600 DJI Air 3S versões anteriores a 01.00.1400 DJI Avata 2 versões anteriores a 01.00.0400 DJI Avata 360 versões anteriores a 01.00.0300 DJI Mavic 3 versões anteriores a 01.00.1400 DJI Mavic 3 Classic versões anteriores a 01.00.0800 DJI Mavic 3 Pro versões anteriores a 01.01.0700 DJI Mavic 4 Pro versões anteriores a 01.00.0500 DJI Mini 2 versões anteriores a 01.07.0200 DJI Mini 3 versões anteriores a 01.00.0500 DJI Mini 3 Pro versões anteriores a 01.00.0900 DJI Mini 4 Pro versões anteriores a 01.00.1100 DJI Mini 5 Pro versões anteriores a 01.00.0600
Descrição Um serviço FTP utiliza credenciais fixas (hardcoded) compartilhadas entre vários modelos, permitindo que usuários autenticados sobrescrevam arquivos existentes ou façam upload de arquivos sem restrições de tamanho, quantidade ou armazenamento total no endpoint /blackbox/upgrade/. Um invasor com acesso à rede interna ou à interface USB RNDIS pode esgotar o armazenamento disponível, o que pode impedir a aeronave de registrar registros de voo, logs e telemetria, além de bloquear futuras atualizações de firmware. Os arquivos enviados persistem após a reinicialização ou a redefinição de fábrica.
Recomendações Atualize o firmware do DJI Neo para a versão 01.00.0400 ou posterior. Atualize o firmware do DJI Neo 2 para a versão 01.00.0500 ou posterior. Atualize o firmware do DJI Flip para a versão 01.00.1200 ou posterior. Atualize o firmware do DJI Air 3 para a versão 01.00.1600 ou posterior. Atualize o firmware do DJI Air 3S para a versão 01.00.1400 ou posterior. Atualize o firmware do DJI Avata 2 para a versão 01.00.0400 ou posterior. Atualize o firmware do DJI Avata 360 para a versão 01.00.0300 ou posterior. Atualize o firmware do DJI Mavic 3 para a versão 01.00.1400 ou posterior. Atualize o firmware do DJI Mavic 3 Classic para a versão 01.00.0800 ou posterior. Atualize o firmware do DJI Mavic 3 Pro para a versão 01.01.0700 ou posterior. Atualize o firmware do DJI Mavic 4 Pro para a versão 01.00.0500 ou posterior. Atualize o firmware do DJI Mini 2 para a versão 01.07.0200 ou posterior. Atualize o firmware do DJI Mini 3 para a versão 01.00.0500 ou posterior. Atualize o firmware do DJI Mini 3 Pro para a versão 01.00.0900 ou posterior. Atualize o firmware do DJI Mini 4 Pro para a versão 01.00.1100 ou posterior. Atualize o firmware do DJI Mini 5 Pro para a versão 01.00.0600 ou posterior.

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78251

Produtos afetados

Air 3
Air 3S
Avata 2
Avata 360
Flip
Mavic 3
Mavic 3 Classic
Mavic 3 Pro
Mavic 4 Pro
Mini 2
Mini 3
Mini 3 Pro
Mini 4 Pro
Mini 5 Pro
Neo
Neo 2