CVE-2026-86554
Уязвимости перечисления электронной почты и утечки идентификатора аккаунта в ZTE SmartLife APP
- Опубликовано
- 20 сент. 2026 г.
- Обновлено
- 21 сент. 2026 г.
- Назначение CNA
- zte
- Наблюдены доказательства
- 20 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 9,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Приложение SmartLife динамически генерирует совершенно новые параметры аутентификации приложения SmartLife в рамках своего рабочего процесса. С полученными параметрами аутентификации приложения SmartLife злоумышленники могут напрямую вызывать серверный интерфейс /account/verify.serv, чтобы определить, зарегистрирован ли целевой адрес электронной почты для учётной записи SmartLife. Если учётная запись существует, также можно получить реальный серверный идентификатор учётной записи.
Источники
1Результаты анализа безопасности ZTE SmartLife, приводящие к захвату учётной записи: более 100 тыс. загрузок в Google Play и CVE-2026-86552 — CVE-2026-86555.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.