CVE-2026-86553
ZTE SmartLife APP में पासवर्ड रीसेट भेद्यता
- प्रकाशित
- 20 सित॰ 2026
- अद्यतन
- 21 सित॰ 2026
- सीएनए असाइन करना
- zte
- साक्ष्य देखे गए
- 20 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 38.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SmartLife ऐप अपने रनटाइम प्रोसेस के भीतर नए SmartLife एप्लिकेशन प्रमाणीकरण पैरामीटर गतिशील रूप से उत्पन्न करता है। प्राप्त SmartLife एप्लिकेशन प्रमाणीकरण पैरामीटर का उपयोग करके, एक हमलावर सीधे बैकएंड इंटरफ़ेस /account/verify.serv को कॉल कर सकता है ताकि पंजीकृत ईमेल पते के अनुरूप वास्तविक खाता ID प्राप्त कर सके। एप्लिकेशन प्रमाणीकरण जानकारी को लक्ष्य खाता ID के साथ स्पूफ करके, हमलावर लक्ष्य खाते का पासवर्ड रीसेट कर सकता है।
स्रोत
1ZTE SmartLife सुरक्षा निष्कर्ष जो अकाउंट टेकओवर की ओर ले जाते हैं: 100K+ Google Play डाउनलोड और CVE-2026-86552 से CVE-2026-86555 तक।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।