DJI製ドローン、Bluetoothの脆弱性で近くの攻撃者に乗っ取られる恐れ

DJI製ドローンは、パスワードなしでも近くにいる攻撃者によって接続設定を変更されたり、機体を再起動されたり、操縦者とのコントロールを遮断されたりする恐れがあります。飛行中であっても、これらの操作が可能になる場合があります。

この問題にはCVE-2026-78306という識別子が割り当てられており、CVSS 4.0で10点満点中8.5、深刻度は「High」と評価されています。この脆弱性は、Neo、Flip、Air、Avata、Mavic、Miniの各シリーズにまたがる16のDJI製モデルに影響します。悪用にはアカウントもシステム権限も所有者による操作も一切不要ですが、攻撃者はBluetoothの通信範囲内にいる必要があります。こうしたBluetooth経由の攻撃は、無線インターフェースが制御機能と結びついている機器にとって特に危険なものです。

脆弱性の所在

脆弱性の根本原因は、DJI独自のDUMLプロトコルによるコマンド処理にあります。このプロトコルを通じて、ドローンの各コンポーネントはサービスデータをやり取りしています。Bluetoothインターフェースが信頼済みUUIDをチェックするのは、Wi-Fiのネットワーク名・パスワード・MACアドレスの取得に関わる3つの操作のみです。残りのコマンドには同様のチェックが存在しないため、ドローンは外部デバイスからの指示を受け付けてしまいます。

この脆弱性を発見したのは、研究者のJordan Samhi氏です。概念実証(PoC)の作成者らは、Wi-FiのSSIDとパスワードの変更、無線インターフェースのオンオフ切り替え、BluetoothおよびWi-Fiの再起動、機体の再起動または電源オフ、各種サブシステム設定のリセット、保存データの削除が可能であることを確認しました。一部のコマンドはフライトコントローラー、カメラ、スタビライザー、ソフトウェア無線モジュールにも影響します。

最も深刻なシナリオ

最も深刻なシナリオは、Wi-Fiパスワードを攻撃者が把握している値に変更することから始まります。その後、外部デバイスがドローンの内部ネットワークに接続し、フライトコントロールのインターフェースに到達できる可能性があります。無人航空機にとって、無線リンクの安定性は飛行の安全性に直結します。制御・テレメトリー・映像がすべてこの通信経路を通じて送受信されるためです。

DJI製ドローンの飛行中における完全な乗っ取りは、現時点では実証済みの結果ではなく、攻撃が発展した場合に起こり得るシナリオにとどまっています。研究者らは、内部ネットワークへの侵入後に飛行制御コマンドを送信するところまでは実演していません。しかし、操縦者との接続喪失、設定変更、機器の再起動については確認済みであり、完全な制御の乗っ取りに至らなくても深刻な結果を招く可能性があります。

影響を受けるモデルと対策

影響を受ける機種には、DJI Neo・Neo 2、Flip、Air 3・Air 3S、Avata 2・Avata 360、Mavic 3、Mavic 3 Classic、Mavic 3 Pro、Mavic 4 Pro、さらにMini 2、Mini 3、Mini 3 Pro、Mini 4 Pro、Mini 5 Proが含まれます。CVEの記録では、メーカーが提供する最新ファームウェアの導入が推奨されています。この脆弱性が実際の攻撃で悪用されたという報告は、現時点では確認されていません。

研究者らは詳細な技術解説と概念実証コードを公開していますが、危険なコマンドについては追加の確認ステップと、接続・データ・設定を失うリスクについての警告を設けています。このツールは、自身が所有する機体を対象に、管理された環境でテストすることを想定したものです。

DJIにとって初めてではないBluetoothの躓き

DJIは以前にも、QuickTransfer機構において脆弱性を抱えていたことがあります。Mavic 3の分析では、専門家らがWi-Fiパスワードの生成方式、ネットワークサービス、メディアデータへのアクセス用APIに問題を発見しました。これらの不具合の一部は、ドローンの無線ネットワークに到達した攻撃者が攻撃範囲を大幅に広げることを可能にするものでした。

制御チャネルにおける認証の弱さは、DJI製品に限らず広く危険をもたらします。ExpressLRSプロトコルでも以前、ペアリングに関する不具合が見つかっており、攻撃者がリンク識別子を復元し、自前の送信機を用意してドローンを制御できる状態になっていました。いずれのケースにおいても、機体に対してコマンドを送信する権限を誰が持っているかを検証する仕組みこそが、セキュリティ上の主要な防衛線となります。

翻訳元: https://meterpreter.org/dji-bluetooth-vulnerability/

本記事は meterpreter.org の記事を翻訳・要約したものです。