Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2026-78255

PUBLISHED 24.08.2026

CNA: CIRCL

DJI Drone HTTP Media Server Allows Unauthenticated Access to Stored Media

Обновлено: 24.08.2026
The HTTP media server running on DJI drones serves stored photos and videos through the `/v2` endpoint without authenticating the requesting client. Filenames follow a predictable pattern, allowing an attacker who joins the drone's internal network to enumerate valid filenames and exfiltrate stored photos and videos. The exposed media may reveal sensitive information, including private locations, property, travel history, identifiable individuals, and the operator's routines. Affected models are DJI Neo until 01.00.0400, DJI Neo 2 until 01.00.0500, DJI Flip until 01.00.1200, DJI Air 3 until 01.00.1600, DJI Air 3S until 01.00.1400, DJI Avata 2 until 01.00.0400, DJI Avata 360 until 01.00.0300, DJI Mavic 3 until 01.00.1400, DJI Mavic 3 Classic until 01.00.0800, DJI Mavic 3 Pro until 01.01.0700, DJI Mavic 4 Pro until 01.00.0500, DJI Mini 2 until 01.07.0200, DJI Mini 3 until 01.00.0500, DJI Mini 3 Pro until 01.00.0900, DJI Mini 4 Pro until 01.00.1100, and DJI Mini 5 Pro until 01.00.0600.

CWE

Идентификатор Описание
CWE-306 The product does not perform any authentication for functionality that requires a provable user identity or consumes a significant amount of resources.

CVSS

Оценка Severity Версия Базовый вектор
8.7 HIGH 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:L/SI:N/SA:N

Доп. Информация

Product Status

Neo
Product: Neo
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0400 affected
Neo 2
Product: Neo 2
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0500 affected
Flip
Product: Flip
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.1200 affected
Air 3
Product: Air 3
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.1600, affected
Air 3S
Product: Air 3S
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.1400 affected
Avata 2
Product: Avata 2
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0400 affected
Avata 360
Product: Avata 360
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0300 affected
Mavic 3
Product: Mavic 3
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.1400 affected
Mavic 3 Classic
Product: Mavic 3 Classic
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0800 affected
Mavic 3 Pro
Product: Mavic 3 Pro
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.01.0700 affected
Mavic 4 Pro
Product: Mavic 4 Pro
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0500 affected
Mini 2
Product: Mini 2
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.07.0200 affected
Mini 3
Product: Mini 3
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0500 affected
Mini 3 Pro
Product: Mini 3 Pro
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0900 affected
Mini 4 Pro
Product: Mini 4 Pro
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.1100 affected
Mini 5 Pro
Product: Mini 5 Pro
Vendor: DJI
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 01.00.0600 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 24.08.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none yes partial 2.0.3 24.08.2026

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.