PT-2026-7836 · Solax Power · Solax Cloud Mqtt Server+1
CVE-2025-15574
·
Publicado
2026-02-12
·
Atualizado
2026-03-20
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Modelos Solax Power Pocket WiFi (versões afetadas não especificadas)
Descrição
O nome de usuário para conectar ao servidor MQTT Solax Cloud é o "número de registro", uma string de 10 caracteres encontrada no dispositivo SolaX Power Pocket ou em seu código QR. A senha é gerada a partir do mesmo "número de registro" usando um algoritmo proprietário de XOR/transposição. Indivíduos com acesso a esses números de registro podem conectar-se ao servidor MQTT e potencialmente se passar pelo dongle ou pelos inversores. O endpoint da API usado para conexão é o servidor Solax Cloud MQTT. O parâmetro vulnerável é o
número de registro.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Use of Insufficiently Random Values
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Solax Cloud Mqtt Server
Solax Power Pocket Wifi