На главную

ZTE исправила уязвимости SmartLife, позволявшие захватывать аккаунты через сброс пароля

1 мин
ZTE исправила уязвимости SmartLife, позволявшие захватывать аккаунты через сброс пароля

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

ZTE исправила четыре уязвимости в платформе SmartLife, которые позволяли злоумышленникам сбрасывать пароли пользователей без проверки и захватывать аккаунты. Самая опасная уязвимость, CVE-2026-86553 с оценкой 8,8, позволяла сбрасывать пароль без подтверждения владения аккаунтом. Пользователям необходимо обновить приложение SmartLife для защиты устройств.

Ключевые факты

  • Исследователь безопасности Мина Нагех Салама раскрыл четыре критические уязвимости в платформе ZTE SmartLife.
  • Самая опасная уязвимость, CVE-2026-86553, имеет оценку CVSS 8,8 и позволяет сбрасывать пароль без проверки.
  • ZTE подтвердила уязвимости, присвоила идентификаторы CVE и выпустила исправления.
  • Цепочка атаки использует криптографический материал из CVE-2026-86555 для расшифровки данных и подделки авторизованных запросов.
  • Пользователям рекомендуется обновить приложение SmartLife, использовать надёжные пароли и проверить конфигурации подключённых устройств.

Цепочка уязвимостей

Цепочка атаки начинается с CVE-2026-86555, которая раскрывает криптографический материал, встроенный в приложение SmartLife. Злоумышленники используют этот материал для расшифровки конфиденциальных данных и создания запросов, которые бэкенд SmartLife распознаёт как авторизованные. Затем CVE-2026-86554 и CVE-2026-86552 помогают идентифицировать существующие аккаунты и допускают захват имён пользователей. Самая опасная уязвимость, CVE-2026-86553, позволяет сбрасывать пароль без кода подтверждения или доказательства владения аккаунтом.

Реакция ZTE

ZTE подтвердила уязвимости, присвоила идентификаторы CVE и выпустила исправления для платформы SmartLife. Компания призывает пользователей установить обновления безопасности для защиты своих устройств. Пользователям также рекомендуется использовать надёжные уникальные пароли и проверить конфигурации подключённых устройств на предмет несанкционированных изменений.

2 источника

Время · отставание