Quedaron afectadas las gamas Mavic, Mini, Air, Avata, Neo y Flip.

Un dron DJI puede seguir suspendido en el aire mientras un atacante cercano sin contraseña cambia los ajustes de comunicación, reinicia el aparato o intenta cortar al piloto del control.
El problema recibió el identificador CVE-2026-78306 y una puntuación de 8,5 sobre 10 en CVSS 4.0 con nivel High. La vulnerabilidad afecta a 16 modelos de DJI de las familias Neo, Flip, Air, Avata, Mavic y Mini. Para el ataque no se necesita una cuenta, privilegios en el sistema ni acciones del propietario, pero el atacante debe encontrarse en el radio de Bluetooth. Ataques similares a Bluetooth son especialmente peligrosos para dispositivos en los que la interfaz inalámbrica está vinculada a las funciones de control.
La vulnerabilidad se encuentra en el procesamiento de comandos del protocolo propietario DUML, a través del cual los componentes de DJI intercambian datos de servicio. La interfaz Bluetooth verifica el UUID de confianza solo en tres operaciones relacionadas con la obtención del nombre de Wi-Fi, la contraseña y la dirección MAC. Para el resto de comandos no hay una verificación equivalente, por lo que el dron puede aceptar una instrucción de un dispositivo externo.
Los autores de la prueba de concepto (PoC) confirmaron la posibilidad de cambiar el SSID y la contraseña de Wi-Fi, alternar interfaces de radio, reiniciar Bluetooth y Wi-Fi, reiniciar o apagar el aparato, restablecer los ajustes de diversos subsistemas y borrar datos guardados. Algunos comandos afectan al controlador de vuelo, la cámara, el estabilizador y el módulo de radio definido por software.
El escenario más grave comienza con el cambio de la contraseña de Wi-Fi por un valor conocido por el atacante. Tras eso, un dispositivo externo podría potencialmente conectarse a la red interna del dron y acceder a la interfaz de control de vuelo. Para los vehículos no tripulados, la fiabilidad de la comunicación por radio influye directamente en la seguridad del vuelo, ya que a través del canal se transmiten el control, la telemetría y el vídeo.
La toma completa de control de un DJI en vuelo sigue siendo, por ahora, una posible continuación del ataque y no un resultado confirmado del experimento. Los autores no demostraron el envío de comandos de vuelo tras el acceso a la red interna. Sí están confirmados la pérdida de conexión con el operador, la modificación de la configuración y el reinicio del equipo; por tanto, incluso sin un secuestro total del control las consecuencias pueden ser graves.
La lista de dispositivos afectados incluye DJI Neo y Neo 2, Flip, Air 3 y Air 3S, Avata 2 y Avata 360, Mavic 3, Mavic 3 Classic, Mavic 3 Pro y Mavic 4 Pro, así como Mini 2, Mini 3, Mini 3 Pro, Mini 4 Pro y Mini 5 Pro. El registro CVE recomienda instalar el firmware actualizado del fabricante. Hasta ahora no hay informes de explotación de la vulnerabilidad en ataques reales.
Los autores publicaron una descripción técnica detallada y código de demostración, pero añadieron a los comandos peligrosos una confirmación adicional y una advertencia sobre el riesgo de pérdida de conexión, datos y daño a la configuración. La herramienta está destinada a pruebas en el propio equipo y en un entorno controlado.
DJI ya se había enfrentado a debilidades en el mecanismo QuickTransfer. Durante el análisis del Mavic 3, los especialistas hallaron problemas en la generación de la contraseña Wi-Fi, en los servicios de red y en la API de acceso a los datos multimedia. Algunas fallas permitían a un atacante situado en la red inalámbrica del dron ampliar considerablemente las posibilidades de ataque.
La autenticación débil en el canal de control es peligrosa no solo para DJI. En el protocolo ExpressLRS se detectaron anteriormente errores de emparejamiento que permitían reconstruir el identificador de enlace y preparar un transmisor propio para controlar el dron. En ambos casos, el principal límite de seguridad es la verificación de quién tiene derecho a enviar comandos al vehículo aéreo.