Affected models are DJI Neo until 01.00.0400, DJI Neo 2 until 01.00.0500, DJI Flip until 01.00.1200, DJI Air 3 until 01.00.1600, DJI Air 3S until 01.00.1400, DJI Avata 2 until 01.00.0400, DJI Avata 360 until 01.00.0300, DJI Mavic 3 until 01.00.1400, DJI Mavic 3 Classic until 01.00.0800, DJI Mavic 3 Pro until 01.01.0700, DJI Mavic 4 Pro until 01.00.0500, DJI Mini 2 until 01.07.0200, DJI Mini 3 until 01.00.0500, DJI Mini 3 Pro until 01.00.0900, DJI Mini 4 Pro until 01.00.1100, and DJI Mini 5 Pro until 01.00.0600.
Analysis and contextual insights are available on OpenCVE Cloud.
No vendor fix or workaround currently provided.
Additional remediation guidance may be available on OpenCVE Cloud.
Tracking
Sign in to view the affected projects.
No advisories yet.
Mon, 24 Aug 2026 21:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| First Time appeared |
Dji
Dji air 3 Dji air 3s Dji dji Avata 2 Dji dji Avata 360 Dji dji Mavic 3 Classic Dji dji Mavic 4 Pro Dji dji Mini 3 Pro Dji dji Mini 4 Pro Dji dji Mini 5 Pro Dji dji Neo Dji dji Neo 2 Dji flip Dji mavic 3 Dji mini 2 Dji mini 3 |
|
| Vendors & Products |
Dji
Dji air 3 Dji air 3s Dji dji Avata 2 Dji dji Avata 360 Dji dji Mavic 3 Classic Dji dji Mavic 4 Pro Dji dji Mini 3 Pro Dji dji Mini 4 Pro Dji dji Mini 5 Pro Dji dji Neo Dji dji Neo 2 Dji flip Dji mavic 3 Dji mini 2 Dji mini 3 |
Mon, 24 Aug 2026 07:45:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | The HTTP media server running on DJI drones serves stored photos and videos through the `/v2` endpoint without authenticating the requesting client. Filenames follow a predictable pattern, allowing an attacker who joins the drone's internal network to enumerate valid filenames and exfiltrate stored photos and videos. The exposed media may reveal sensitive information, including private locations, property, travel history, identifiable individuals, and the operator's routines. Affected models are DJI Neo until 01.00.0400, DJI Neo 2 until 01.00.0500, DJI Flip until 01.00.1200, DJI Air 3 until 01.00.1600, DJI Air 3S until 01.00.1400, DJI Avata 2 until 01.00.0400, DJI Avata 360 until 01.00.0300, DJI Mavic 3 until 01.00.1400, DJI Mavic 3 Classic until 01.00.0800, DJI Mavic 3 Pro until 01.01.0700, DJI Mavic 4 Pro until 01.00.0500, DJI Mini 2 until 01.07.0200, DJI Mini 3 until 01.00.0500, DJI Mini 3 Pro until 01.00.0900, DJI Mini 4 Pro until 01.00.1100, and DJI Mini 5 Pro until 01.00.0600. | |
| Title | DJI Drone HTTP Media Server Allows Unauthenticated Access to Stored Media | |
| Weaknesses | CWE-306 | |
| References |
| |
| Metrics |
cvssV4_0
|
Subscriptions
Status: PUBLISHED
Assigner: CIRCL
Published:
Updated: 2026-08-24T16:32:27.348Z
Reserved: 2026-08-24T07:25:18.359Z
Link: CVE-2026-78255
No data.
Status : Received
Published: 2026-08-24T08:16:33.967
Modified: 2026-08-24T17:18:19.603
Link: CVE-2026-78255
No data.
OpenCVE Enrichment
Updated: 2026-08-24T21:11:38Z