В Google IssueTracker разгорелось обсуждение, которое серьёзно беспокоит всех, кто пользуется Shizuku и вообще On-Device ADB. Один из ключевых мейнтейнеров ADB предложил ограничить демон ADBD так, чтобы он слушал только на Wi‑Fi интерфейсе wlan0, — и полностью запретить loopback‑подключения на 127.0.0.1. Это неофициальная информация, основанная на ветке фича‑реквеста, но написана она сотрудником Google.
Поводом стала уязвимость CVE-2026-0073, которая позволяла полностью обойти аутентификацию Wireless ADB. В ответ на запрос дать разработчикам выбор, на каком интерфейсе слушать ADBD, прозвучало гораздо более жёсткое предложение: всегда привязываться только к wlan0. Проблема в том, что такой ход мгновенно убьёт любые локальные ADB‑соединения — тот самый On-Device ADB, когда и клиент, и демон работают на одном устройстве, общаясь через loopback.
Автор блога, Kitsumed, разрабатывает ShizuCallRecorder (приложение, завязанное на Shizuku) и сам пользуется такой связкой из‑за инвалидности. Он объясняет: ADB изначально проектировался для отладки по USB, но позже появились режимы TCP/IP и Wireless Debugging (с pairing‑кодом или QR). Благодаря этому сообщество создало целую экосистему: Termux, libadb-android, App Manager, Canta, aShell, ShizuWall и сам Shizuku. Все они строятся на On-Device ADB, когда ADB‑клиент на телефоне подключается к локальному демону ADBD через 127.0.0.1. Мейнтейнер же видит в этом прежде всего вектор для повышения привилегий зловредами.
Kitsumed детально разбирает, почему «тихий» захват ADB практически невозможен. В сценарии с обычным пользователем ADBD вообще не запущен, и приложение не может включить его без WRITE_SECURE_SETTINGS, которое выдаётся только вручную через сам ADB. Если разработчик включил Wireless ADB на Android 11+, зловреду всё равно потребуется одноразовый код сопряжения, который человек сам достаёт из настроек. А при TCP/IP после USB‑подключения на экране появится явный запрос авторизации — достаточно нажать «Нет». Без активных действий человека вредоносное приложение просто не получит ADB‑сессию.
Поэтому автор настаивает: запрещать loopback наглухо не нужно. Достаточно скрытого от чужих приложений переключателя, который переживает перезагрузку и позволяет осознанно включить локальные соединения. Иначе под нож пойдёт целый пласт легальных инструментов для разработчиков и продвинутых пользователей, а каждый владелец Shizuku будет вынужден искать обходные пути. Kitsumed просит сообщество не спамить в тикете, а оставлять конструктивные описания своих сценариев и ставить «+1», если такой кейс уже описан.