ZTE SmartLife: Quatro Vulnerabilidades e Tomada de Conta via Redefinição de Senha
Técnicas e Métodos de Ataque2026-09-24, 14:04
O pesquisador Mina Nageh Salama descobriu uma cadeia de quatro vulnerabilidades no aplicativo ZTE SmartLife que permitia a tomada de conta sem saber a senha.
O ponto de entrada foi CVE-2026-86555: o aplicativo Android continha uma chave AES-128-GCM codificada que poderia ser usada para descriptografar
result.data retornado pelo endpoint público /api/getUacSignInfo. Isso expôs a chave do cliente, segredo compartilhado, chave de acesso, identificadores e outros dados necessários para reconstruir um contexto válido de autenticação do aplicativo SmartLife.Em seguida, CVE-2026-86554 tornou possível usar
/account/verify.serv para determinar se um determinado endereço de e-mail estava registrado e, para uma conta registrada, obter seu accountId interno.O problema principal, CVE-2026-86553, estava em
/account/password/reset.serv: o endpoint aceitava um accountId e uma nova senha sem exigir a senha antiga, um código de redefinição ou uma transação de redefinição verificada. O pesquisador testou a cadeia em sua própria conta — a senha antiga parou de funcionar após a redefinição, enquanto a nova senha escolhida pelo atacante produziu uma sessão SmartLife válida.O quarto problema, CVE-2026-86552, permitia que um endereço de e-mail arbitrário fosse registrado antes que a propriedade da caixa de correio fosse verificada, criando uma oportunidade de squatting de conta. A análise estática mostrou que o
token e o accountId obtidos após o login são passados para o ZTE Homecare SDK, que expõe APIs para casas, dispositivos, câmeras, sensores, compartilhamento, comandos da nuvem para o dispositivo e outras funcionalidades. No entanto, o autor confirmou a exploração apenas do fluxo da conta; a superfície de ataque mais ampla do Homecare foi mapeada por meio de análise estática, em vez de explorada.A exclusão de conta sem um token de usuário também foi observada em um backend selecionado em tempo de execução anterior. No entanto, a ZTE afirmou que esse comportamento era limitado a um ambiente de teste e que o caminho de produção exige um token, portanto, foi excluído dos quatro CVEs de produção.
Todas as quatro vulnerabilidades confirmadas foram corrigidas pela ZTE. O autor publicou detalhes técnicos e PoCs, com validação ao vivo realizada apenas contra contas controladas pelo pesquisador.
Vulnerabilidades
Fornecedor
Produto