CVE-2026-86553
Vulnérabilité de réinitialisation de mot de passe dans ZTE SmartLife APP
- Publié
- 20 sept. 2026
- Mise à jour
- 21 sept. 2026
- Attribution de CNA
- zte
- Preuve observée
- 20 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 38,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
L'application SmartLife génère dynamiquement de nouveaux paramètres d'authentification de l'application SmartLife au sein de son processus d'exécution. À l'aide des paramètres d'authentification de l'application SmartLife ainsi obtenus, un attaquant peut appeler directement l'interface backend /account/verify.serv pour obtenir l'identifiant de compte réel correspondant à une adresse e-mail enregistrée. En usurpant les informations d'authentification de l'application conjointement avec l'identifiant de compte cible, l'attaquant peut réinitialiser le mot de passe du compte cible.
Sources
1Résultats de sécurité ZTE SmartLife menant à une prise de contrôle de compte : plus de 100 000 téléchargements sur Google Play et CVE-2026-86552 à CVE-2026-86555.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.