ZTE SmartHome アカウント乗っ取り:確認コードな... ノート

ZTE SmartHome アカウント乗っ取り:確認コードなしでのパスワードリセット。4件のCVE、10万以上のAndroidダウンロード - CVE-2026-86553

このレポートは、ZTE SmartLife で発見された 4 つの脆弱性 (CVE-2026-86552 から CVE-2026-86555) について詳述しています。最も重大な欠陥である CVE-2026-86553 は、SmartLife アカウントのバックエンドにおけるパスワードリセットの脆弱性を含んでいました。リセットエンドポイントは、ターゲットの accountId と新しいパスワードのみを提供することで、任意のアカウントの新しいパスワードを設定することを可能にしました。重要なことに、リセットコード、古いパスワード、または正当なリセットトランザクションの確認に対する検証が欠如していました。別の脆弱性は、メールが登録されているかどうかを明らかにし、登録されている場合は関連するバックエンドアカウント ID を返すエンドポイントを含んでいました。これにより、攻撃者は有効なユーザーアカウントを列挙することができました。これらの 2 つの脆弱性を連鎖させることで、攻撃者は次のことが可能になります。まず、ターゲットのメールを特定し、次にそれに対応する accountId を取得し、最後に攻撃者が選択した新しいパスワードへのパスワードリセットを開始します。研究者は、古いパスワードがもはや機能せず、新しく設定されたパスワードがアカウントへのアクセスを正常に許可したことを確認することで、この攻撃の成功を確認しました。追加の研究は、Android クライアントによって採用された認証メカニズムと、登録中のメール所有権検証プロセスを網羅しました。ログイン後にアクセス可能な SmartLife/Homecare SDK のより広範な攻撃対象領域も調査されました。ZTE はその後、これらの報告された問題を修正し、それぞれの CVE を割り当てました。