CVE-2026-86552
ZTE SmartLife APP में खाता पंजीकरण के लिए ईमेल स्वामित्व सत्यापन को छोड़ने वाली एक भेद्यता
- प्रकाशित
- 20 सित॰ 2026
- अद्यतन
- 21 सित॰ 2026
- सीएनए असाइन करना
- zte
- साक्ष्य देखे गए
- 20 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 18.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SmartLife ऐप रनटाइम पर बिल्कुल नए SmartLife एप्लिकेशन प्रमाणीकरण पैरामीटर गतिशील रूप से उत्पन्न करता है। प्राप्त SmartLife एप्लिकेशन प्रमाणीकरण क्रेडेंशियल्स के साथ, एक हमलावर बैकएंड इंटरफ़ेस /account/person/signup.serv के माध्यम से किसी भी मनमाने ईमेल पते का उपयोग करके सीधे पंजीकरण पूरा कर सकता है। पंजीकरण से पहले ईमेल स्वामित्व सत्यापित नहीं किया जाता है।
स्रोत
1ZTE SmartLife सुरक्षा निष्कर्ष जो अकाउंट टेकओवर की ओर ले जाते हैं: 100K+ Google Play डाउनलोड और CVE-2026-86552 से CVE-2026-86555 तक।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।