CRITICAL🇬🇧 English

CVE-2026-50091

Aqara Home Android — zakodowane na stałe klucze kryptograficzne w liblumidevsdk.so

CVSS 9.1v3.1pub. 2026-06-12upd. 2026-07-09

Aplikacja Aqara Home na Androida (wersja 6.0.0) oraz produkty white-label osadzające bibliotekę liblumidevsdk.so zawierają klucze kryptograficzne zakodowane na stałe w kodzie. Podatność umożliwia atakującemu zdalnie uzyskanie dostępu do poufnych danych oraz modyfikację komunikacji bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Aqara Home Android (com.lumiunited.aqarahome) 6.0.0 (and white-label clients embedding the same liblumidevsdk.so) uses hard-coded cryptographic keys, which is an instance of "CWE-321: Use of Hard-coded Cryptographic Key" and has an estimated CVSS of CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (9.1 Critical).

🤖 Analiza AI
Jak działa

Biblioteka liblumidevsdk.so dołączona do aplikacji Aqara Home 6.0.0 przechowuje klucze kryptograficzne bezpośrednio w binarnym kodzie aplikacji (CWE-321: Use of Hard-coded Cryptographic Key). Osoba atakująca może wyodrębnić te klucze poprzez analizę statyczną pliku .so, a następnie użyć ich do odszyfrowania lub podpisania komunikacji z infrastrukturą systemu. Ponieważ te same klucze są obecne we wszystkich produktach white-label korzystających z tej samej biblioteki, skala potencjalnego wpływu obejmuje wiele marek i aplikacji jednocześnie.

Skutki

Atakujący może uzyskać dostęp do poufnych danych przesyłanych przez aplikację (np. danych uwierzytelniających, tokenów, informacji o urządzeniach IoT) oraz manipulować komunikacją między aplikacją a serwerem, co prowadzi do naruszenia integralności i poufności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy powinni zaktualizować aplikację Aqara Home do wersji wolnej od zakodowanych kluczy. Dostawcy produktów white-label korzystający z liblumidevsdk.so powinni zweryfikować, czy ich wersja biblioteki jest podatna, i zaktualizować osadzony SDK.

Kogo dotyczy

Aqara Home na Android (com.lumiunited.aqarahome) w wersji 6.0.0 oraz aplikacje white-label osadzające tę samą bibliotekę liblumidevsdk.so

Uwagi

Podatność dotyczy również aplikacji white-label innych producentów, którzy osadzają bibliotekę liblumidevsdk.so — zakres produktów może być szerszy niż sam Aqara Home. Szczegółowe informacje techniczne oraz kod weryfikacyjny dostępne są w referencjach pod adresem github.com/xn0tsa/theres-no-place-like-home oraz w poradniku runZero.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Aqara Home

    APP
    Aqara
    6.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-50090CRITICAL9.3PL ✓ten sam vendor

Aqara Cloud OAuth – bypass walidacji redirect URI (open redirect)

CVE-2026-50086CRITICAL10.0PL ✓ten sam vendor

Aqara IAM/SSO: nieuwierzytelniony oracle AES ujawniający klucz podpisujący

CVE-2026-50083CRITICAL9.1PL ✓ten sam vendor

Aqara IAM/SSO Gateway — zakodowane na stałe dane uwierzytelniające OAuth

CVE-2026-50084CRITICAL9.6PL ✓ten sam vendor

Brak autoryzacji w Aqara Cloud Production API umożliwia przejęcie konta

CVE-2025-65294CRITICAL9.8PL ✓ten sam vendor

Aqara Hub — nieudokumentowany mechanizm zdalnego wykonania poleceń (RCE)