中兴智能家居账户接管:无需验证码即可重置密码。涉及 4 个 CVE,10 万 + 次 Android 下载 - CVE-2026-86553
本报告详细描述了在 ZTE SmartLife 中发现的四个漏洞(CVE-2026-86552 至 CVE-2026-86555)。其中最为严重的漏洞 CVE-2026-86553 涉及 SmartLife 账户后端的密码重置功能。该重置端点仅通过提供目标 accountId 和新密码,即可为任意账户设置新密码。关键问题在于,该功能缺乏对重置码、旧密码或合法重置交易的验证。另一个漏洞涉及一个端点,该端点可揭示某邮箱是否已注册,若已注册则返回关联的后端账户 ID。这使得攻击者能够枚举有效的用户账户。通过组合利用这两个漏洞,攻击者可以:首先识别目标邮箱,随后获取其对应的 accountId,最后向攻击者指定的新密码发起密码重置。研究人员通过验证旧密码不再有效且新设置密码成功访问账户,确认了该攻击的成功。此外,研究还涵盖了 Android 客户端所采用的认证机制,以及注册过程中的邮箱所有权验证流程。同时,研究人员还调查了 SmartLife/Homecare SDK 在登录后可访问的更广泛攻击面。ZTE 现已修补了上述报告的问题,并分配了相应的 CVE 编号。