
Descobertas de segurança no ZTE SmartLife que levam à tomada de conta: mais de 100 mil downloads no Google Play e CVE-2026-86552 a CVE-2026-86555.
Este diretório contém o conjunto mínimo e autônomo de ferramentas PoC usadas para validar as vulnerabilidades do backend do ZTE SmartLife (CVE-2026-86552, CVE-2026-86553, CVE-2026-86554, CVE-2026-86555).
Todos os endpoints foram corrigidos e o material de chave foi rotacionado pela ZTE. Os scripts e chaves abaixo são publicados para pesquisa de segurança e verificação técnica.
| Parâmetro | Valor | Função |
|---|---|---|
| Chave de Descriptografia de Bootstrap (CVE-2026-86555) | 096760a7a99d99d12de9fecbfca568c0 | Chave AES-128-GCM embutida em AppMainBackend.setUacSignInfo |
Chave Simétrica do Cliente (appClientKey) | djrom(&)(&)MORJD | Chave AES-128-GCM usada para assinatura de X-Auth-Value e criptografia de parâmetros de payload |
Segredo Compartilhado (appUacSec) | b2cfe28732612cfd81de7a22ace2034317a47eb94683a016a85cc0883597c625 | Segredo embutido incorporado em tokens X-Auth-Value com timestamp |
Chave de Acesso (appUacItp) | 271950143414fnu4mb3lxxotfj5mi1tp | Chave de acesso passada em X-Itp-Value: accessKey=... |
App / Client ID (appId) | 271950143414 | Identificador do sistema cliente |
Tenant ID (tenantId) | 10001 | Identificador do tenant na nuvem |
direct-replay/Contém account-takeover-poc.ps1, um script automatizado em PowerShell 7 que demonstra:
CVE-2026-86555)accountId (CVE-2026-86554)CVE-2026-86553)CVE-2026-86552)frida/Contém scripts de instrumentação em tempo de execução in-process para o cliente Android oficial (com.zte.smarthome.abroad):
smartlife_dump_uac.js: Intercepta a descriptografia de bootstrap do cliente e faz dump da configuração UAC e dos cabeçalhos de saída.smartlife_signing_oracle.js: Expõe métodos Frida RPC para assinar cabeçalhos e criptografar payloads remotamente através do processo do app.runtime-path-probes/Contém Invoke-Runtime-AppAuth-AccountProbes.ps1, um script de sondagem autônomo que verifica o backend de produção ativo (https://zxuacde.smart-zte.com) usando credenciais recuperadas.
cd direct-replay
pwsh -ExecutionPolicy Bypass -File .\account-takeover-poc.ps1
cd runtime-path-probes
pwsh -ExecutionPolicy Bypass -File .\Invoke-Runtime-AppAuth-AccountProbes.ps1
cd frida
frida -U -f com.zte.smarthome.abroad -l smartlife_dump_uac.js