
Una vulnerabilidad de seguridad descubierta en numerosos drones DJI ha convertido una función aparentemente secundaria —Bluetooth— en una posible puerta de entrada hacia componentes mucho más sensibles del dispositivo.
La falla, identificada como CVE-2026-78306, afecta a una extensa familia de drones DJI y permite que un atacante situado dentro del alcance Bluetooth pueda enviar comandos DUML sin autenticarse, modificar parámetros inalámbricos e incluso provocar la desconexión de Wi-Fi y Bluetooth.
El escenario más preocupante va todavía más lejos: una vez alteradas las credenciales inalámbricas y obtenido acceso a la red interna del dron, el registro oficial de la vulnerabilidad señala que el atacante podría potencialmente alcanzar la interfaz de control de vuelo y emitir comandos.
No estamos ante un ataque que pueda lanzarse contra cualquier dron DJI desde Internet. El atacante necesita encontrarse dentro del alcance inalámbrico del dispositivo. Pero en un aeropuerto, evento, zona turística, operación audiovisual o espacio urbano concurrido, esa diferencia resulta especialmente importante.
1. CVE-2026-78306: el problema está en una interfaz Bluetooth sin autenticación
Los drones afectados utilizan DUML —DJI Universal Markup Language—, un protocolo empleado para la comunicación entre diferentes componentes del ecosistema DJI.
El problema descubierto es que determinadas funciones DUML quedan expuestas mediante Bluetooth sin exigir autenticación para operaciones críticas.
| Dato | CVE-2026-78306 |
|---|---|
| Severidad | Alta |
| CVSS 4.0 | 8,5 / 10 |
| Vector | Red adyacente / proximidad inalámbrica |
| Privilegios | No requeridos |
| Interacción del usuario | No requerida |
| Debilidad | CWE-306: ausencia de autenticación para una función crítica |
Es precisamente la combinación de proximidad + ausencia de autenticación + capacidad de modificar parámetros críticos la que hace que el problema merezca atención.
2. ¿Qué podría hacer realmente un atacante?
El registro de CVE describe varias acciones que pueden realizarse desde la interfaz vulnerable.
| Capacidad | Impacto potencial |
|---|---|
| Modificar SSID | Alterar la red inalámbrica del dron. |
| Modificar la contraseña Wi-Fi | Facilitar acceso no autorizado a la red interna. |
| Modificar canal inalámbrico | Interferir con la conectividad. |
| Cambiar parámetros de radio | Modificar el comportamiento de las comunicaciones. |
| Reiniciar Wi-Fi o Bluetooth | Provocar pérdida temporal de comunicaciones. |
| Desconectar clientes Wi-Fi | Interrumpir conexiones activas. |
| Acceder a la red interna | Exponer otros servicios del dron. |
| Interfaz de vuelo | Potencialmente permitir la emisión de comandos de vuelo. |
Este último punto es el que convierte una vulnerabilidad inalámbrica en un problema potencial de seguridad física.
3. ¿Significa esto que alguien puede “secuestrar” un dron en pleno vuelo?
Es técnicamente posible llegar a un escenario de interferencia sobre el control, pero el titular necesita contexto.
La descripción de CVE-2026-78306 señala que un atacante puede modificar la configuración Wi-Fi, conectarse posteriormente a la red interna y potencialmente obtener acceso a la interfaz de control de vuelo y emitir comandos.
También documenta un escenario más directo: comandos especialmente preparados pueden desactivar o reiniciar las interfaces Wi-Fi y Bluetooth, desconectar clientes o restablecer la configuración inalámbrica.
Eso puede interrumpir control inalámbrico, vídeo y telemetría durante el vuelo. Sin embargo, no significa que cualquier atacante desde cualquier país pueda localizar un DJI en Internet y comenzar a pilotarlo: el vector registrado es de red adyacente y requiere proximidad.
4. El verdadero peligro puede comenzar antes de despegar
Un detalle importante es que el ataque no necesariamente tiene que iniciarse cuando el dron ya está volando.
Un adversario situado cerca del operador podría aprovechar la exposición inalámbrica durante la preparación, conexión o transferencia de datos y conservar información que posteriormente facilite otros accesos.
Esto cobra especial relevancia por una segunda vulnerabilidad descubierta en los mismos dispositivos.
5. Hay otra vulnerabilidad aún más grave: CVE-2026-77812
El problema no termina en CVE-2026-78306.
Otra vulnerabilidad relacionada, registrada como CVE-2026-77812, recibió una puntuación CVSS 4.0 de 9,4 sobre 10: crítica.
En este caso, determinados drones transmiten mensajes DUML mediante Bluetooth Low Energy sin cifrar adecuadamente información sensible.
Durante determinadas conexiones entre DJI Fly y el dron, pueden quedar expuestos datos como:
| 01 | Nombre de la red Wi-Fi del dron. |
| 02 | Clave PSK utilizada por la red. |
| 03 | Identificador UUID utilizado para reconocer a un cliente confiable. |
Un atacante dentro del alcance BLE podría capturar pasivamente esa información durante una conexión normal y utilizar las credenciales obtenidas para intentar acceder posteriormente a la red interna del dron.
6. Lo preocupante: el espionaje Bluetooth puede ser pasivo
CVE-2026-77812 presenta una característica especialmente problemática.
El atacante no necesita necesariamente conectarse al dron para obtener inicialmente la información expuesta. La captura puede producirse de forma pasiva mientras se observa el tráfico BLE durante determinadas comunicaciones legítimas.
Según el registro de la vulnerabilidad, las credenciales pueden permanecer válidas entre sesiones hasta que el operador restablezca manualmente la configuración Wi-Fi.
Una sola exposición de credenciales podría, por tanto, seguir teniendo valor después de terminar aquella sesión.
7. ¿Qué drones DJI están afectados?
La lista es considerable y comprende varias de las familias de consumo más conocidas de DJI. Los registros CVE identifican como vulnerables las siguientes versiones o anteriores:
| Modelo | Firmware afectado hasta |
|---|---|
| DJI Neo | 01.00.0400 |
| DJI Neo 2 | 01.00.0500 |
| DJI Flip | 01.00.1200 |
| DJI Air 3 | 01.00.1600 |
| DJI Air 3S | 01.00.1400 |
| DJI Avata 2 | 01.00.0400 |
| DJI Avata 360 | 01.00.0300 |
| DJI Mavic 3 | 01.00.1400 |
| DJI Mavic 3 Classic | 01.00.0800 |
| DJI Mavic 3 Pro | 01.01.0700 |
| DJI Mavic 4 Pro | 01.00.0500 |
| DJI Mini 2 | 01.07.0200 |
| DJI Mini 3 | 01.00.0500 |
| DJI Mini 3 Pro | 01.00.0900 |
| DJI Mini 4 Pro | 01.00.1100 |
| DJI Mini 5 Pro | 01.00.0600 |
Importante: la tabla indica los rangos registrados como afectados, no debe interpretarse como una recomendación de instalar manualmente una versión concreta. El propietario debe utilizar las herramientas oficiales de DJI y actualizar al firmware más reciente ofrecido para su modelo.
8. ¿Por qué Bluetooth puede terminar afectando al control de un dron?
La respuesta está en la confianza existente entre diferentes interfaces.
Bluetooth parece inicialmente un canal independiente del vuelo. Sin embargo, si mediante esa interfaz es posible modificar la configuración de otra red utilizada por el dispositivo, el atacante puede intentar pasar de una capa a otra.
| Etapa | Qué ocurre |
|---|---|
| 1 | El atacante se encuentra dentro del alcance inalámbrico. |
| 2 | La interfaz vulnerable acepta determinadas operaciones sin autenticación. |
| 3 | Pueden modificarse parámetros de conectividad. |
| 4 | La red interna queda potencialmente accesible. |
| 5 | Otros servicios internos pasan a formar parte de la superficie de ataque. |
Este tipo de encadenamiento explica por qué proteger solamente la interfaz principal de control no siempre es suficiente.
9. Una pérdida de conexión durante el vuelo ya sería un incidente serio
Incluso dejando a un lado el escenario de emisión de comandos de vuelo, CVE-2026-78306 permite alterar o reiniciar componentes de comunicación.
Eso podría afectar tres elementos especialmente importantes:
| Servicio | Consecuencia |
|---|---|
| Control | Interrupción de la comunicación inalámbrica. |
| Vídeo | Pérdida o degradación de la visualización remota. |
| Telemetría | Pérdida de información operacional para el piloto. |
En un dispositivo que puede estar volando a decenas de metros del suelo, una vulnerabilidad de disponibilidad no tiene las mismas consecuencias que desconectar momentáneamente un altavoz Bluetooth.
10. No hay que confundir “vulnerable” con “ya atacado masivamente”
Otro punto fundamental para interpretar correctamente la noticia es distinguir posibilidad técnica de explotación de ataques observados en Internet.
La información pública de CISA asociada al registro indicaba “Exploitation: none”, es decir, no documentaba explotación conocida en ese momento.
No existe base para afirmar que miles de drones DJI estén siendo secuestrados actualmente. Lo confirmado es la existencia de la vulnerabilidad, su impacto técnico y los modelos afectados.
Esto no reduce la necesidad de actualizar. Una vulnerabilidad conocida públicamente ofrece información que otros investigadores —y potenciales atacantes— pueden estudiar.
11. Los investigadores realizaron una divulgación responsable
Las vulnerabilidades fueron atribuidas a los investigadores Abdelrahman Yousef y Dr. Jordan Samhi.
Samhi indica que ambos fueron reconocidos entre los colaboradores del DJI Security Response Center por sus trabajos de divulgación responsable relacionados con dispositivos y aplicaciones de la compañía.
CVE-2026-77812 fue publicada el 21 de agosto de 2026 y CVE-2026-78306 apareció pocos días después, el 24 de agosto.
12. El alcance sorprende: no se trata de un único dron antiguo
Uno de los aspectos que hace relevante esta noticia es la diversidad de equipos afectados.
La lista incluye modelos de varias generaciones y familias: Neo, Flip, Air, Avata, Mavic y Mini.
Algunos son drones destinados a usuarios recreativos y creadores de contenido, mientras otros pueden utilizarse para fotografía, vídeo y diferentes operaciones profesionales.
Por eso la vulnerabilidad también plantea una cuestión empresarial: los drones conectados deben empezar a tratarse como cualquier otro activo tecnológico que necesita inventario, firmware actualizado y gestión de vulnerabilidades.
13. ¿Qué deben hacer los propietarios?
La principal corrección indicada para ambas vulnerabilidades es clara: actualizar el firmware proporcionado por DJI.
| Prioridad | Acción |
|---|---|
| 1 | Comprobar el modelo exacto del dron. |
| 2 | Revisar la versión de firmware instalada. |
| 3 | Instalar la actualización oficial más reciente disponible. |
| 4 | Actualizar también las aplicaciones y controladores relacionados. |
| 5 | Si pudo existir exposición previa, restablecer la configuración Wi-Fi. |
| 6 | Evitar QuickTransfer en lugares públicos hasta confirmar la actualización. |
14. Las empresas deberían incorporar los drones al inventario de ciberseguridad
Una organización que utiliza drones para inspección, fotografía, construcción, agricultura, vigilancia autorizada, cartografía o producción audiovisual no debería administrarlos simplemente como “equipos de cámara”.
Son dispositivos conectados con firmware, interfaces inalámbricas, almacenamiento, credenciales, aplicaciones móviles y protocolos propios.
Eso los convierte en activos digitales.
| Gestión empresarial | Aplicación a drones |
|---|---|
| Inventario | Modelo, serie, responsable y firmware. |
| Vulnerabilidades | Seguimiento de CVE y avisos del fabricante. |
| Actualización | Firmware antes de operaciones críticas. |
| Credenciales | Restablecimiento cuando exista sospecha de exposición. |
| Incidentes | Registrar comportamientos o desconexiones anómalas. |
15. Un recordatorio para toda la industria IoT
El incidente demuestra algo que trasciende a DJI.
Bluetooth suele utilizarse para emparejamiento, configuración inicial, transferencia rápida o descubrimiento de dispositivos. Como consecuencia, algunas arquitecturas pueden tratarlo como un canal secundario.
Pero una interfaz secundaria que permite modificar parámetros de otra interfaz puede transformarse en un puente hacia sistemas mucho más sensibles.
La lección de seguridad es sencilla: ninguna interfaz inalámbrica debería considerarse “poco importante” solamente porque no sea el canal principal de control.
16. ¿Por qué esta vulnerabilidad es diferente a un fallo normal de Bluetooth?
Porque el activo afectado puede moverse físicamente.
En una computadora, un fallo inalámbrico puede provocar robo de información o pérdida de conectividad. En un dron, la disponibilidad, integridad y autenticidad de los comandos tienen además una dimensión operacional.
Si un atacante consigue interferir con las comunicaciones mientras el dispositivo está en el aire, el problema deja de limitarse al mundo digital.
Por eso la seguridad de drones debe combinar ciberseguridad y seguridad operacional.
17. Preguntas frecuentes
¿La vulnerabilidad de los drones DJI es real?
Sí. CVE-2026-78306 está registrada públicamente con una puntuación CVSS 4.0 de 8,5 y afecta a múltiples modelos DJI.
¿Un hacker puede controlar un DJI desde Internet?
Este no es el escenario descrito. El vector registrado es de red adyacente: el atacante necesita encontrarse dentro del alcance inalámbrico del dron.
¿Puede afectar a un dron mientras está volando?
La vulnerabilidad puede provocar interrupciones de las comunicaciones Wi-Fi y Bluetooth, afectando potencialmente control, vídeo y telemetría durante el vuelo. El registro también señala que el acceso posterior a la red interna podría permitir alcanzar la interfaz de control de vuelo.
¿Cuál es la vulnerabilidad más grave?
CVE-2026-77812 tiene una puntuación de 9,4 y está clasificada como crítica. Expone credenciales Wi-Fi e información de confianza mediante comunicaciones BLE sin la protección adecuada.
¿Qué modelos están afectados?
Entre ellos aparecen DJI Neo, Neo 2, Flip, Air 3, Air 3S, Avata 2, Avata 360, diferentes Mavic 3 y 4, Mini 2, Mini 3, Mini 3 Pro, Mini 4 Pro y Mini 5 Pro, dependiendo de la versión de firmware.
¿Existe solución?
Sí. Los registros de las vulnerabilidades indican que la remediación requiere actualizar el firmware proporcionado por el fabricante.
¿Se están explotando masivamente estas vulnerabilidades?
No hay evidencia pública que permita afirmarlo. La información de CISA asociada al registro no señalaba explotación conocida cuando fue publicada.
Recomendamos
Para continuar profundizando en seguridad tecnológica recomendamos revisar nuestros contenidos sobre vulnerabilidades Bluetooth, seguridad de dispositivos IoT, protección de redes inalámbricas, Linux aplicado a ciberseguridad y gestión de vulnerabilidades en dispositivos conectados.
En resumen
| Pregunta | Respuesta |
|---|---|
| ¿Existe la vulnerabilidad? | Sí. |
| ¿Afecta a Bluetooth? | Sí. |
| ¿Necesita proximidad? | Sí. |
| ¿Requiere autenticación? | No para las funciones afectadas. |
| ¿Puede interrumpir comunicaciones? | Sí. |
| ¿Puede potencialmente llegar al control de vuelo? | Sí, según el registro CVE. |
| ¿Hay explotación masiva confirmada? | No hay evidencia pública que lo confirme. |
| ¿Qué debe hacer el propietario? | Actualizar el firmware. |
Cierre editorial
Durante años, la conversación sobre seguridad de drones se concentró principalmente en GPS, radiofrecuencia, geofencing o interferencias de señal. CVE-2026-78306 y CVE-2026-77812 recuerdan que una puerta mucho más pequeña puede terminar conduciendo al mismo sistema crítico: Bluetooth.
La noticia no significa que cualquier persona pueda sacar un teléfono del bolsillo y apropiarse inmediatamente de un DJI que está volando. El ataque requiere proximidad y unas condiciones concretas.
Pero tampoco estamos ante una vulnerabilidad puramente académica sin consecuencias prácticas: los registros describen modificación no autenticada de parámetros inalámbricos, exposición de credenciales, interrupción de comunicaciones y un posible camino hacia servicios internos relacionados con el vuelo.
Un dron moderno ya no es solamente una cámara con hélices.
Es una computadora voladora con Wi-Fi, Bluetooth, firmware, aplicaciones, almacenamiento, protocolos de comunicación y servicios internos.
Y cuando cualquiera de esas piezas falla, la ciberseguridad puede dejar de ser únicamente un problema de datos: puede convertirse en un problema que está literalmente volando sobre nuestras cabezas.

