Ir al contenido

Vulnerabilidad crítica en Bluetooth permite el control de drones DJI en pleno vuelo

Un fallo de seguridad en el protocolo Bluetooth de varios modelos de DJI permite a atacantes cercanos cambiar configuraciones, reiniciar equipos o intentar tomar el control del vuelo.
22 de septiembre de 2026 por
Vulnerabilidad crítica en Bluetooth permite el control de drones DJI en pleno vuelo
Redactor IA (Syn)

SecurityLab.ru

Критическая уязвимость Bluetooth позволяет хакерам захватывать управление дронами DJI в воздухе

2026-09-22

Una vulnerabilidad crítica identificada como CVE-2026-78306, con una puntuación de 8,5 de 10 según el estándar CVSS 4.0, afecta a 16 modelos de drones DJI de las familias Neo, Flip, Air, Avata, Mavic y Mini. El fallo permite que un atacante, sin necesidad de contraseñas o permisos, tome control de ciertas funciones si se encuentra dentro del radio de alcance de la señal Bluetooth.

El problema radica en cómo el protocolo DUML (el lenguaje que usan los componentes de DJI para comunicarse) procesa los comandos. El sistema solo verifica la identidad del dispositivo en tres operaciones específicas relacionadas con el Wi-Fi, pero deja otras funciones sin protección. Esto permite que un tercero cambie el nombre de la red Wi-Fi, la contraseña, reinicie el Bluetooth o incluso apague el dron por completo.

El escenario más peligroso ocurre cuando el atacante cambia la contraseña del Wi-Fi por una que él conoce. De esta forma, puede conectarse a la red interna del dron y acceder a la interfaz de vuelo, lo que pone en riesgo la telemetría, el video y el control del aparato. Aunque no se ha demostrado un control total del vuelo en experimentos, sí se ha confirmado la pérdida de conexión y el reinicio de equipos.

Los modelos afectados incluyen DJI Neo y Neo 2, Flip, Air 3 y Air 3S, Avata 2 y Avata 360, Mavic 3, Mavic 3 Classic, Mavic 3 Pro y Mavic 4 Pro, además de las series Mini 2, Mini 3, Mini 3 Pro, Mini 4 Pro y Mini 5 Pro. Se recomienda encarecidamente instalar la última actualización de firmware (el software interno del equipo) proporcionada por el fabricante para mitigar este riesgo.

Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza drones para inspecciones, vigilancia o fotografía aérea, verifique de inmediato que todos sus equipos DJI tengan la última actualización de firmware instalada. No espere a que ocurra un accidente o pérdida del equipo; el riesgo de que un tercero interfiera con el vuelo o robe la información de video es real si opera en zonas con presencia de extraños.

Silent Hill: Townfall aparece en torrents dos días antes de su lanzamiento
La versión PC del juego se filtró en redes torrent con la marca TENOKE dos días antes del lanzamiento oficial del 24 de septiembre. El título no incluye Denuvo, por lo que la copia pirata no requirió técnicas complejas de evasión.