PT-2026-95906 · Smartlife · Smartlife
CVE-2026-86553
·
Publicado
2026-09-20
·
Atualizado
2026-09-24
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
SmartLife app (versões afetadas não especificadas)
Descrição
Existe uma falha de bypass de autenticação devido à maneira como o aplicativo gera dinamicamente parâmetros de autenticação em seu processo de execução. Um invasor pode adquirir esses parâmetros para interagir diretamente com os serviços de backend, ignorando as verificações de segurança padrão. Ao chamar o endpoint '/account/verify.serv' com um endereço de e-mail registrado, um invasor pode recuperar o ID real da conta correspondente. Posteriormente, ao falsificar as informações de autenticação e usar o ID da conta adquirido, um invasor pode redefinir a senha de qualquer conta registrada, levando ao comprometimento total da conta e ao controle potencial dos dispositivos inteligentes conectados.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Smartlife