PT-2026-48951 · Naxclow · Smart Doorbell X3

CVE-2026-28742

·

Publicado

2026-06-12

·

Atualizado

2026-06-13

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Naxclow Smart Doorbell X3 (versões afetadas não especificadas) Dispositivos Naxclow (versões afetadas não especificadas)
Descrição Os dispositivos Naxclow utilizam um esquema de assinatura de requisições uniforme que depende de um salt fixo e global, incorporado em cada imagem de firmware. A ausência de chaves por dispositivo, rastreamento de nonce no servidor ou proteções contra replay permite que um invasor que recupere este salt gere assinaturas válidas para operações arbitrárias de dispositivo ou conta. Este problema é agravado pelo uso de HTTP simples para o tráfego do plano de controle, permitindo a falsificação generalizada de requisições e a personificação em toda a plataforma. Atividades ofensivas no mundo real visando o Smart Doorbell X3 e outros produtos foram identificadas.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28742

Produtos afetados

Smart Doorbell X3