PT-2026-79838 · Dji · Mavic 3+15

·

CVE-2026-78306

·

Publicado

2026-08-24

·

Atualizado

2026-08-25

CVSS v4.0

8.5

Alta

VetorAV:A/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas DJI Neo versões anteriores a 01.00.0400 DJI Neo 2 versões anteriores a 01.00.0500 DJI Flip versões anteriores a 01.00.1200 DJI Air 3 versões anteriores a 01.00.1600 DJI Air 3S versões anteriores a 01.00.1400 DJI Avata 2 versões anteriores a 01.00.0400 DJI Avata 360 versões anteriores a 01.00.0300 DJI Mavic 3 versões anteriores a 01.00.1400 DJI Mavic 3 Classic versões anteriores a 01.00.0800 DJI Mavic 3 Pro versões anteriores a 01.01.0700 DJI Mavic 4 Pro versões anteriores a 01.00.0500 DJI Mini 2 versões anteriores a 01.07.0200 DJI Mini 3 versões anteriores a 01.00.0500 DJI Mini 3 Pro versões anteriores a 01.00.0900 DJI Mini 4 Pro versões anteriores a 01.00.1100 DJI Mini 5 Pro versões anteriores a 01.00.0600
Description Uma interface de comando DUML não autenticada é exposta via Bluetooth, permitindo que um invasor ao alcance modifique parâmetros de configuração de Wi-Fi, como SSID, PSK, endereço MAC, código de país regulatório e canal sem fio. Ao sobrescrever a PSK do Wi-Fi com um valor conhecido, um invasor pode se conectar à rede Wi-Fi interna para potencialmente acessar a interface de controle de voo e emitir comandos de voo. Além disso, comandos DUML manipulados podem desativar ou reiniciar as interfaces de Wi-Fi e Bluetooth, desconectar clientes ou redefinir configurações sem fio, resultando em uma condição de negação de serviço que interrompe o controle sem fio, vídeo e conexões de telemetria durante o voo.
Recommendations Atualizar o firmware do DJI Neo para a versão 01.00.0400 ou posterior. Atualizar o firmware do DJI Neo 2 para a versão 01.00.0500 ou posterior. Atualizar o firmware do DJI Flip para a versão 01.00.1200 ou posterior. Atualizar o firmware do DJI Air 3 para a versão 01.00.1600 ou posterior. Atualizar o firmware do DJI Air 3S para a versão 01.00.1400 ou posterior. Atualizar o firmware do DJI Avata 2 para a versão 01.00.0400 ou posterior. Atualizar o firmware do DJI Avata 360 para a versão 01.00.0300 ou posterior. Atualizar o firmware do DJI Mavic 3 para a versão 01.00.1400 ou posterior. Atualizar o firmware do DJI Mavic 3 Classic para a versão 01.00.0800 ou posterior. Atualizar o firmware do DJI Mavic 3 Pro para a versão 01.01.0700 ou posterior. Atualizar o firmware do DJI Mavic 4 Pro para a versão 01.00.0500 ou posterior. Atualizar o firmware do DJI Mini 2 para a versão 01.07.0200 ou posterior. Atualizar o firmware do DJI Mini 3 para a versão 01.00.0500 ou posterior. Atualizar o firmware do DJI Mini 3 Pro para a versão 01.00.0900 ou posterior. Atualizar o firmware do DJI Mini 4 Pro para a versão 01.00.1100 ou posterior. Atualizar o firmware do DJI Mini 5 Pro para a versão 01.00.0600 ou posterior.

Correção

DoS

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78306

Produtos afetados

Air 3
Air 3S
Avata 2
Avata 360
Flip
Mavic 3
Mavic 3 Classic
Mavic 3 Pro
Mavic 4 Pro
Mini 2
Mini 3
Mini 3 Pro
Mini 4 Pro
Mini 5 Pro
Neo
Neo 2