PT-2026-79837 · Dji · Mavic 3+15

·

CVE-2026-78255

·

Publicado

2026-08-24

·

Atualizado

2026-08-25

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas DJI Neo versões anteriores a 01.00.0400 DJI Neo 2 versões anteriores a 01.00.0500 DJI Flip versões anteriores a 01.00.1200 DJI Air 3 versões anteriores a 01.00.1600 DJI Air 3S versões anteriores a 01.00.1400 DJI Avata 2 versões anteriores a 01.00.0400 DJI Avata 360 versões anteriores a 01.00.0300 DJI Mavic 3 versões anteriores a 01.00.1400 DJI Mavic 3 Classic versões anteriores a 01.00.0800 DJI Mavic 3 Pro versões anteriores a 01.01.0700 DJI Mavic 4 Pro versões anteriores a 01.00.0500 DJI Mini 2 versões anteriores a 01.07.0200 DJI Mini 3 versões anteriores a 01.00.0500 DJI Mini 3 Pro versões anteriores a 01.00.0900 DJI Mini 4 Pro versões anteriores a 01.00.1100 DJI Mini 5 Pro versões anteriores a 01.00.0600
Descrição O servidor de mídia HTTP em certos drones fornece fotos e vídeos armazenados através do endpoint /v2 sem exigir a autenticação do cliente. Como os nomes dos arquivos seguem um padrão previsível, um invasor na rede interna do drone pode enumerar os nomes dos arquivos para exfiltrar mídias. Essa exposição pode revelar dados sensíveis, como locais privados, histórico de viagens e indivíduos identificáveis.
Recomendações Atualize o DJI Neo para a versão 01.00.0400 ou posterior. Atualize o DJI Neo 2 para a versão 01.00.0500 ou posterior. Atualize o DJI Flip para a versão 01.00.1200 ou posterior. Atualize o DJI Air 3 para a versão 01.00.1600 ou posterior. Atualize o DJI Air 3S para a versão 01.00.1400 ou posterior. Atualize o DJI Avata 2 para a versão 01.00.0400 ou posterior. Atualize o DJI Avata 360 para a versão 01.00.0300 ou posterior. Atualize o DJI Mavic 3 para a versão 01.00.1400 ou posterior. Atualize o DJI Mavic 3 Classic para a versão 01.00.0800 ou posterior. Atualize o DJI Mavic 3 Pro para a versão 01.01.0700 ou posterior. Atualize o DJI Mavic 4 Pro para a versão 01.00.0500 ou posterior. Atualize o DJI Mini 2 para a versão 01.07.0200 ou posterior. Atualize o DJI Mini 3 para a versão 01.00.0500 ou posterior. Atualize o DJI Mini 3 Pro para a versão 01.00.0900 ou posterior. Atualize o DJI Mini 4 Pro para a versão 01.00.1100 ou posterior. Atualize o DJI Mini 5 Pro para a versão 01.00.0600 ou posterior.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78255

Produtos afetados

Air 3
Air 3S
Avata 2
Avata 360
Flip
Mavic 3
Mavic 3 Classic
Mavic 3 Pro
Mavic 4 Pro
Mini 2
Mini 3
Mini 3 Pro
Mini 4 Pro
Mini 5 Pro
Neo
Neo 2