CRITICAL🇬🇧 English

CVE-2026-50084

Brak autoryzacji w Aqara Cloud Production API umożliwia przejęcie konta

CVSS 9.6v3.1pub. 2026-06-12upd. 2026-07-09

Aqara Cloud Production API (open-cn.aqara.com/v3.0/open/api) nieprawidłowo autoryzuje żądania — dowolny ważny token deweloperski pozwala na dostęp do zasobów dowolnego konta. Podatność jest krytyczna, ponieważ w połączeniu z powiązanymi CVE umożliwia całkowite, nieuwierzytelnione zdalne przejęcie kontroli nad urządzeniami.

Pokaż oryginał (EN)

The Aqara Cloud Production API (open-cn.aqara.com/v3.0/open/api) would authorize any valid developer token for access to any account. This is an instance of "CWE-862: Missing Authorization" with an estimated CVSS of CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N (9.6 Critical). When combined with CVE-2026-50082, CVE-50083, and CVE-50085, this can lead to a fully unauthenticated, remote takeover of affected devices.

🤖 Analiza AI
Jak działa

Podatność wynika z braku właściwej weryfikacji autoryzacji (CWE-862 — Missing Authorization) w endpoincie produkcyjnym API chmury Aqara. API akceptuje dowolny prawidłowy token deweloperski i przyznaje dostęp do zasobów niezależnie od tego, do którego konta dany token faktycznie należy. Atakujący posiadający własny, legalnie uzyskany token deweloperski może tym samym odwoływać się do danych i urządzeń przypisanych do innych użytkowników. W połączeniu z podatnościami CVE-2026-50082, CVE-2026-50083 oraz CVE-2026-50085 łańcuch exploitacji prowadzi do w pełni nieuwierzytelnionego, zdalnego przejęcia urządzeń.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do konta dowolnego użytkownika platformy Aqara, odczytywać dane oraz modyfikować konfigurację i stan urządzeń smart home. Wykorzystanie tej podatności razem z powiązanymi CVE może skutkować pełnym, zdalnym przejęciem kontroli nad urządzeniami bez jakiejkolwiek wcześniejszej autoryzacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się także monitorowanie aktywności tokenów deweloperskich pod kątem dostępu do nieuprawnionych zasobów oraz ograniczenie uprawnień tokenów API do minimalnie wymaganych zakresów.

Kogo dotyczy

Aqara Cloud Production API dostępne pod adresem open-cn.aqara.com/v3.0/open/api; szczegółowe informacje o objętych wersjach wskazane są w referencjach producenta

Uwagi

Podatność jest częścią szerszego łańcucha ataku obejmującego CVE-2026-50082, CVE-2026-50083 oraz CVE-2026-50085 — zgodnie z opisem ich jednoczesne wykorzystanie prowadzi do w pełni nieuwierzytelnionego, zdalnego przejęcia urządzeń. Szczegóły techniczne oraz kod proof-of-concept zostały opublikowane w repozytorium GitHub (xn0tsa/theres-no-place-like-home) oraz w poradniku bezpieczeństwa runZero.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
  • Aqara Cloud Production Api

    APP
    Aqara
    2026-04-20
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-50091CRITICAL9.1PL ✓ten sam vendor

Aqara Home Android — zakodowane na stałe klucze kryptograficzne w liblumidevsdk.so

CVE-2026-50086CRITICAL10.0PL ✓ten sam vendor

Aqara IAM/SSO: nieuwierzytelniony oracle AES ujawniający klucz podpisujący

CVE-2026-50083CRITICAL9.1PL ✓ten sam vendor

Aqara IAM/SSO Gateway — zakodowane na stałe dane uwierzytelniające OAuth

CVE-2026-50090CRITICAL9.3PL ✓ten sam vendor

Aqara Cloud OAuth – bypass walidacji redirect URI (open redirect)

CVE-2025-65294CRITICAL9.8PL ✓ten sam vendor

Aqara Hub — nieudokumentowany mechanizm zdalnego wykonania poleceń (RCE)