CVE-2026-86552
Уязвимость, позволяющая обойти проверку владения электронной почтой при регистрации учётной записи в приложении ZTE SmartLife
- Опубликовано
- 20 сент. 2026 г.
- Обновлено
- 21 сент. 2026 г.
- Назначение CNA
- zte
- Наблюдены доказательства
- 20 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:LНизкий · следующие 30 дней
- Процентиль
- 18,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Приложение SmartLife динамически генерирует совершенно новые параметры аутентификации приложения SmartLife во время выполнения. Получив учётные данные аутентификации приложения SmartLife, злоумышленник может напрямую завершить регистрацию, используя любой произвольный адрес электронной почты, через серверный интерфейс /account/person/signup.serv. Право собственности на электронную почту не проверяется до регистрации.
Источники
1Результаты анализа безопасности ZTE SmartLife, приводящие к захвату учётной записи: более 100 тыс. загрузок в Google Play и CVE-2026-86552 — CVE-2026-86555.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.