Дрон DJI, зависший в воздухе, может оказаться под контролем постороннего. Находящийся в зоне Bluetooth атакующий меняет параметры связи, перезагружает аппарат или отрезает пилота от управления — и всё это без единого пароля.
Уязвимость получила номер CVE-2026-78306 с оценкой 8,5 из 10 по шкале CVSS 4.0 (high severity). Страдают 16 моделей: Neo, Neo 2, Flip, Air 3, Air 3S, Avata 2, Avata 360, Mavic 3, Mavic 3 Classic, Mavic 3 Pro, Mavic 4 Pro, Mini 2, Mini 3, Mini 3 Pro, Mini 4 Pro, Mini 5 Pro. Атакующему не требуются учётная запись, системные права или действия владельца — только нахождение в радиусе Bluetooth. Для беспилотников это критично, так как радиоканал передаёт команды управления, телеметрию и видео.
Причина кроется в протоколе DUML, через который компоненты DJI обмениваются служебными командами по Bluetooth. Система проверяет доверенный UUID только при трёх операциях — получении имени Wi-Fi, пароля и MAC-адреса. Остальные команды проходят без такой проверки. Дрон принимает инструкции от любого устройства поблизости.
Исследователи в proof-of-concept подтвердили возможность менять SSID и пароль Wi-Fi, переключать радиоинтерфейсы, перезапускать Bluetooth и Wi-Fi, перезагружать или выключать аппарат, сбрасывать конфигурацию подсистем и удалять данные. Некоторые команды достают до полётного контроллера, камеры, стабилизатора и программно определяемого радиомодуля.
Самый опасный вектор: атакующий меняет пароль Wi-Fi на известное ему значение, затем подключается к внутренней сети дрона и получает доступ к интерфейсу полётного управления. Потеря такого соединения, изменение конфигурации и перезагрузка уже подтверждены на практике.
Полный перехват управления в воздухе остаётся теоретическим продолжением атаки — исследователи не передавали полётные команды после внедрения во внутреннюю сеть. Но даже без этого последствия серьёзны: дрон может потерять сигнал оператора, что приведёт к непредсказуемому поведению.
Авторы опубликовали техническое описание и демонстрационный код. Опасные команды снабжены дополнительным подтверждением и предупреждением о риске потери данных и связи. Инструмент предназначен для тестирования собственного оборудования в контролируемых условиях.
DJI уже встречалась с проблемами в QuickTransfer. При анализе Mavic 3 нашли ошибки в генерации Wi-Fi-пароля, сетевых сервисах и API доступа к медиа. Часть позволяла злоумышленнику в беспроводной сети дрона значительно расширить атаку.
Слабая аутентификация в канале управления опасна и для других систем. Протокол ExpressLRS имел ошибки сопряжения, через которые восстанавливался идентификатор связи и готовился собственный передатчик для захвата дрона. В обоих случаях ключевой границей безопасности остаётся проверка прав на отправку команд летательному аппарату.
DJI рекомендует установить актуальную прошивку. Сообщений об использовании уязвимости в реальных атаках пока нет.
