Aqara Cloud Production API (open-cn.aqara.com/v3.0/open/api) nieprawidłowo autoryzuje żądania — dowolny ważny token deweloperski pozwala na dostęp do zasobów dowolnego konta. Podatność jest krytyczna, ponieważ w połączeniu z powiązanymi CVE umożliwia całkowite, nieuwierzytelnione zdalne przejęcie kontroli nad urządzeniami.
▸ Pokaż oryginał (EN)
The Aqara Cloud Production API (open-cn.aqara.com/v3.0/open/api) would authorize any valid developer token for access to any account. This is an instance of "CWE-862: Missing Authorization" with an estimated CVSS of CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N (9.6 Critical). When combined with CVE-2026-50082, CVE-50083, and CVE-50085, this can lead to a fully unauthenticated, remote takeover of affected devices.
Podatność wynika z braku właściwej weryfikacji autoryzacji (CWE-862 — Missing Authorization) w endpoincie produkcyjnym API chmury Aqara. API akceptuje dowolny prawidłowy token deweloperski i przyznaje dostęp do zasobów niezależnie od tego, do którego konta dany token faktycznie należy. Atakujący posiadający własny, legalnie uzyskany token deweloperski może tym samym odwoływać się do danych i urządzeń przypisanych do innych użytkowników. W połączeniu z podatnościami CVE-2026-50082, CVE-2026-50083 oraz CVE-2026-50085 łańcuch exploitacji prowadzi do w pełni nieuwierzytelnionego, zdalnego przejęcia urządzeń.
Atakujący może uzyskać nieautoryzowany dostęp do konta dowolnego użytkownika platformy Aqara, odczytywać dane oraz modyfikować konfigurację i stan urządzeń smart home. Wykorzystanie tej podatności razem z powiązanymi CVE może skutkować pełnym, zdalnym przejęciem kontroli nad urządzeniami bez jakiejkolwiek wcześniejszej autoryzacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się także monitorowanie aktywności tokenów deweloperskich pod kątem dostępu do nieuprawnionych zasobów oraz ograniczenie uprawnień tokenów API do minimalnie wymaganych zakresów.
Aqara Cloud Production API dostępne pod adresem open-cn.aqara.com/v3.0/open/api; szczegółowe informacje o objętych wersjach wskazane są w referencjach producenta
Podatność jest częścią szerszego łańcucha ataku obejmującego CVE-2026-50082, CVE-2026-50083 oraz CVE-2026-50085 — zgodnie z opisem ich jednoczesne wykorzystanie prowadzi do w pełni nieuwierzytelnionego, zdalnego przejęcia urządzeń. Szczegóły techniczne oraz kod proof-of-concept zostały opublikowane w repozytorium GitHub (xn0tsa/theres-no-place-like-home) oraz w poradniku bezpieczeństwa runZero.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NAqara Cloud Production Api
APPAqara2026-04-20
Powiązane podatności
Aqara Home Android — zakodowane na stałe klucze kryptograficzne w liblumidevsdk.so
Aqara IAM/SSO: nieuwierzytelniony oracle AES ujawniający klucz podpisujący
Aqara IAM/SSO Gateway — zakodowane na stałe dane uwierzytelniające OAuth
Aqara Cloud OAuth – bypass walidacji redirect URI (open redirect)
Aqara Hub — nieudokumentowany mechanizm zdalnego wykonania poleceń (RCE)