CVE-2026-86554
Vulnerabilità di enumerazione delle email e di fuga di ID account nell'APP ZTE SmartLife
- Pubblicato
- 20 set 2026
- Aggiornato
- 21 set 2026
- Assegnazione CNA
- zte
- Evidenza osservata
- 20 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 9,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
L'app SmartLife genera dinamicamente parametri di autenticazione dell'applicazione SmartLife completamente nuovi all'interno del suo processo di runtime. Con i parametri di autenticazione dell'applicazione SmartLife ottenuti, gli attaccanti possono invocare direttamente l'interfaccia backend /account/verify.serv per determinare se un indirizzo email di destinazione è registrato per un account SmartLife. Se l'account esiste, è possibile recuperare anche l'ID reale dell'account backend.
Fonti
1Risultati di sicurezza di ZTE SmartLife che portano al takeover dell'account: oltre 100.000 download su Google Play e CVE-2026-86552 fino a CVE-2026-86555.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.