CVE-2026-86554
Vulnerabilidades de enumeração de e-mail e vazamento de ID de conta no ZTE SmartLife APP
- Publicado
- 20 de set. de 2026
- Atualizado
- 21 de set. de 2026
- Atribuindo CNA
- zte
- Evidência observada
- 20 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 9,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O aplicativo SmartLife gera dinamicamente parâmetros de autenticação totalmente novos do aplicativo SmartLife dentro de seu processo de execução. Com os parâmetros de autenticação do aplicativo SmartLife obtidos, os atacantes podem invocar diretamente a interface de backend /account/verify.serv para determinar se um endereço de e-mail alvo está registrado em uma conta SmartLife. Se a conta existir, o ID real da conta de backend também pode ser recuperado.
Fontes
1Descobertas de segurança no ZTE SmartLife que levam à tomada de conta: mais de 100 mil downloads no Google Play e CVE-2026-86552 a CVE-2026-86555.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.