DJI多款无人机曝蓝牙漏洞或致飞行控制风险

西安
DJI多款无人机曝蓝牙漏洞或致飞行控制风险

安全研究人员在DJI多款无人机中发现严重蓝牙安全漏洞(CVE-2026-78306与CVE-2026-77812)。其中CVE-2026-77812被评为9.4分的临界漏洞,CVE-2026-78306评分为8.5分。漏洞源于设备蓝牙接口未对DUML(DJI通用标记语言)协议进行身份验证,攻击者在蓝牙信号覆盖范围内即可发送指令、修改无线参数或截获敏感凭证。

该漏洞的攻击向量并非远程互联网入侵,而是依赖物理邻近性。一旦通过蓝牙接口篡改网络配置或获取内部网络访问权限,攻击者理论上可触及飞行控制界面并发出指令。此外,恶意命令可直接导致Wi-Fi与蓝牙模块重启或断开,中断飞行中的遥控、视频传输与遥测数据。CISA相关记录显示目前“无已知利用”,尚未发现大规模劫持事件。

受影响机型涵盖DJI Neo、Flip、Air 3/3S、Avata 2/360、Mavic 3/4系列及Mini 2/3/3 Pro/4 Pro/5 Pro等多个世代与消费级产品线,具体以未打补丁的固件版本为准。两项漏洞由研究员Abdelrahman Yousef与Dr. Jordan Samhi负责任地披露,二人已获DJI安全响应中心认可。CVE-2026-77812于2026年8月21日公开,CVE-2026-78306于8月24日跟进发布。

官方修复方案明确为通过DJI官方工具将设备固件更新至Zui新版本。针对企业用户,报告指出连接型无人机应纳入数字资产与网络安全库存管理,而非仅视为摄影器材。此次事件再次提示物联网架构中,次要无线接口若缺乏隔离与认证,可能成为通往核心系统的突破口,需同步强化网络安全与运行安全管控。

公司新闻

更多

相关dji新闻