Взлом аккаунта ZTE SmartHome: сброс пароля без кода верификации. 4 CVE, более 100 тысяч загрузок на Android - CVE-2026-86553
В данном отчете подробно описаны четыре уязвимости (CVE-2026-86552 - CVE-2026-86555), обнаруженные в ZTE SmartLife. Наиболее критическая уязвимость, CVE-2026-86553, представляла собой уязвимость сброса пароля в серверной части учетной записи SmartLife. Конечная точка сброса позволяла установить новый пароль для любой учетной записи, предоставив только идентификатор целевой учетной записи (accountId) и новый пароль. Важно отметить, что отсутствовала проверка кода сброса, старого пароля или подтверждения легитимной транзакции сброса. Другая уязвимость касалась конечной точки, которая показывала, зарегистрирован ли адрес электронной почты, и, если да, возвращала связанный идентификатор учетной записи серверной части. Это позволяло злоумышленнику перечислять действительные учетные записи пользователей. Объединив эти две уязвимости, злоумышленник мог: сначала идентифицировать целевой адрес электронной почты, затем получить соответствующий идентификатор учетной записи и, наконец, инициировать сброс пароля на новый пароль, выбранный злоумышленником. Исследователь подтвердил успешность этой атаки, проверив, что старый пароль больше не работал, а вновь установленный пароль успешно предоставлял доступ к учетной записи. Дополнительные исследования охватили механизм аутентификации, используемый клиентским приложением Android, и процесс проверки владения электронной почтой во время регистрации. Также была исследована более широкая поверхность атаки SDK SmartLife/Homecare, доступная после входа в систему. ZTE с тех пор устранила эти сообщения об уязвимостях и присвоила соответствующие CVE.