Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2026-78251

PUBLISHED 27.08.2026

CNA: CIRCL

DJI Drone FTP Service Allows Unrestricted Storage Consumption of the /blackbox Directory

Обновлено: 27.08.2026
DJI drones contain an FTP service that uses hardcoded credentials shared across affected models and permits authenticated users to upload files without limits on file size, file count, or total storage consumed in **/blackbox/upgrade/**, as well as overwrite existing files in that directory. An attacker with access to the drone's internal network or USB RNDIS interface can exhaust the available storage, preventing the aircraft from writing flight records, logs, and telemetry and potentially preventing subsequent firmware updates. Uploaded files persist across reboot and factory reset. Affected models are DJI Neo until 01.00.0400, DJI Neo 2 until 01.00.0500, DJI Flip until 01.00.1200, DJI Air 3 until 01.00.1600, DJI Air 3S until 01.00.1400, DJI Avata 2 until 01.00.0400, DJI Avata 360 until 01.00.0300, DJI Mavic 3 until 01.00.1400, DJI Mavic 3 Classic until 01.00.0800, DJI Mavic 3 Pro until 01.01.0700, DJI Mavic 4 Pro until 01.00.0500, DJI Mini 2 until 01.07.0200, DJI Mini 3 until 01.00.0500, DJI Mini 3 Pro until 01.00.0900, DJI Mini 4 Pro until 01.00.1100, and DJI Mini 5 Pro until 01.00.0600. Remediation requires a firmware update from the vendor.

CWE

Идентификатор Описание
CWE-798 The product contains hard-coded credentials, such as a password or cryptographic key.

CVSS

Оценка Severity Версия Базовый вектор
9.3 CRITICAL 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L

Доп. Информация

Product Status

Neo
Product: Neo
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0400 affected
Neo 2
Product: Neo 2
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0500 affected
Flip
Product: Flip
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.1200 affected
Air 3
Product: Air 3
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.1600 affected
Air 3S
Product: Air 3S
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.1400 affected
Avata 2
Product: Avata 2
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0400 affected
Avata 360
Product: Avata 360
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0300 affected
Mavic 3
Product: Mavic 3
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.1400 affected
Mavic 3 Classic
Product: Mavic 3 Classic
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0800 affected
Mavic 3 Pro
Product: Mavic 3 Pro
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.01.0700 affected
Mavic 4 Pro
Product: Mavic 4 Pro
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0500 affected
Mini 2
Product: Mini 2
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.07.0200 affected
Mini 3
Product: Mini 3
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0500 affected
Mini 3 Pro
Product: Mini 3 Pro
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0900 affected
Mini 4 Pro
Product: Mini 4 Pro
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.1100 affected
Mini 5 Pro
Product: Mini 5 Pro
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0600 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 24.08.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none yes total 2.0.3 24.08.2026

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.