
Hallazgos de seguridad en ZTE SmartLife que permiten la toma de control de cuentas: más de 100K descargas en Google Play y CVE-2026-86552 hasta CVE-2026-86555.
Este directorio contiene las herramientas PoC mínimas y autónomas utilizadas para validar las vulnerabilidades del backend de ZTE SmartLife (CVE-2026-86552, CVE-2026-86553, CVE-2026-86554, CVE-2026-86555).
Todos los endpoints han sido parcheados y el material de claves rotado por ZTE. Los scripts y claves a continuación se publican para investigación de seguridad y verificación técnica.
| Parámetro | Valor | Rol |
|---|---|---|
| Clave de Descifrado Bootstrap (CVE-2026-86555) | 096760a7a99d99d12de9fecbfca568c0 | Clave AES-128-GCM embebida en AppMainBackend.setUacSignInfo |
Clave Simétrica del Cliente (appClientKey) | djrom(&)(&)MORJD | Clave AES-128-GCM utilizada para la firma de X-Auth-Value y el cifrado de parámetros de payload |
Secreto Compartido (appUacSec) | b2cfe28732612cfd81de7a22ace2034317a47eb94683a016a85cc0883597c625 | Secreto embebido incorporado en los tokens X-Auth-Value con marca de tiempo |
Clave de Acceso (appUacItp) | 271950143414fnu4mb3lxxotfj5mi1tp | Clave de acceso pasada en X-Itp-Value: accessKey=... |
ID de App / Cliente (appId) | 271950143414 | Identificador del sistema cliente |
ID de Inquilino (tenantId) | 10001 | Identificador del inquilino en la nube |
direct-replay/Contiene account-takeover-poc.ps1, un script automatizado de PowerShell 7 que demuestra:
CVE-2026-86555)accountId (CVE-2026-86554)CVE-2026-86553)CVE-2026-86552)frida/Contiene scripts de instrumentación en tiempo de ejecución en proceso para el cliente oficial de Android (com.zte.smarthome.abroad):
smartlife_dump_uac.js: Intercepta el descifrado bootstrap del cliente y vuelca la configuración UAC y los encabezados salientes.smartlife_signing_oracle.js: Expone métodos RPC de Frida para firmar encabezados y cifrar payloads de forma remota a través del proceso de la aplicación.runtime-path-probes/Contiene Invoke-Runtime-AppAuth-AccountProbes.ps1, un script de sondeo autónomo que verifica el backend de producción activo (https://zxuacde.smart-zte.com) utilizando credenciales recuperadas.
cd direct-replay
pwsh -ExecutionPolicy Bypass -File .\account-takeover-poc.ps1
cd runtime-path-probes
pwsh -ExecutionPolicy Bypass -File .\Invoke-Runtime-AppAuth-AccountProbes.ps1
cd frida
frida -U -f com.zte.smarthome.abroad -l smartlife_dump_uac.js