ZTE SmartLife: Quatro Vulnerabilidades e Tomada de Conta via Redefinição de Senha

O pesquisador Mina Nageh Salama descobriu uma cadeia de quatro vulnerabilidades no aplicativo ZTE SmartLife que permitia a tomada de conta sem saber a senha.
O ponto de entrada foi CVE-2026-86555: o aplicativo Android continha uma chave AES-128-GCM codificada que poderia ser usada para descriptografar result.data retornado pelo endpoint público /api/getUacSignInfo. Isso expôs a chave do cliente, segredo compartilhado, chave de acesso, identificadores e outros dados necessários para reconstruir um contexto válido de autenticação do aplicativo SmartLife.
Em seguida, CVE-2026-86554 tornou possível usar /account/verify.serv para determinar se um determinado endereço de e-mail estava registrado e, para uma conta registrada, obter seu accountId interno.
O problema principal, CVE-2026-86553, estava em /account/password/reset.serv: o endpoint aceitava um accountId e uma nova senha sem exigir a senha antiga, um código de redefinição ou uma transação de redefinição verificada. O pesquisador testou a cadeia em sua própria conta — a senha antiga parou de funcionar após a redefinição, enquanto a nova senha escolhida pelo atacante produziu uma sessão SmartLife válida.
O quarto problema, CVE-2026-86552, permitia que um endereço de e-mail arbitrário fosse registrado antes que a propriedade da caixa de correio fosse verificada, criando uma oportunidade de squatting de conta. A análise estática mostrou que o token e o accountId obtidos após o login são passados para o ZTE Homecare SDK, que expõe APIs para casas, dispositivos, câmeras, sensores, compartilhamento, comandos da nuvem para o dispositivo e outras funcionalidades. No entanto, o autor confirmou a exploração apenas do fluxo da conta; a superfície de ataque mais ampla do Homecare foi mapeada por meio de análise estática, em vez de explorada.
A exclusão de conta sem um token de usuário também foi observada em um backend selecionado em tempo de execução anterior. No entanto, a ZTE afirmou que esse comportamento era limitado a um ambiente de teste e que o caminho de produção exige um token, portanto, foi excluído dos quatro CVEs de produção.
Todas as quatro vulnerabilidades confirmadas foram corrigidas pela ZTE. O autor publicou detalhes técnicos e PoCs, com validação ao vivo realizada apenas contra contas controladas pelo pesquisador.
Vulnerabilidades
5.4
CVE-2026-86552
8.8
CVE-2026-86553
4.3
CVE-2026-86554
6.2
CVE-2026-86555
Fornecedor
Zte
Produto
Zte Homecare Sdk
Zte Smartlife
Zte Smartlife App