Meari IoT Cloud Platform отдаёт root без авторизации
Meari IoT Cloud Platform OpenAPI Service позволяет получить root-доступ
Уязвимости в Meari IoT Cloud Platform OpenAPI Service дают злоумышленникам возможность манипулировать конфигурациями устройств, инициировать несанкционированное поведение и получать доступ к конфиденциальной информации. Атакующие могут получить учетные данные устройств, данные владельцев и сетевую информацию без надлежащей авторизации.
Meari IoT Cloud Platform OpenAPI Service управляет устройствами Интернета вещей
Meari IoT Cloud Platform OpenAPI Service представляет собой сервис, который позволяет управлять устройствами Интернета вещей (IoT). Продукт используется в критически важных секторах, включая коммерческие объекты и информационные технологии. Штаб-квартира компании-разработчика Meari находится в Китае. Уязвимости затрагивают глобальное развертывание платформы.
Все версии Meari IoT Cloud Platform OpenAPI Service подвержены уязвимостям CVE-2026-101104 и CVE-2026-96613
Уязвимость CVE-2026-101104 позволяет аутентифицированным пользователям изменять конфигурации чужих устройств. Атакующие могут изменять настройки или вызывать непреднамеренное поведение. Уязвимость CVE-2026-96613 дает возможность аутентифицированным пользователям получать доступ к полным данным любого устройства, указав его идентификатор. Это раскрывает учетные данные, информацию о владельце, сетевые данные и телеметрию. Обе уязвимости относятся к типу CWE-862 «Отсутствие авторизации». CVSS v3.1 оценивает CVE-2026-101104 как 7.7 (HIGH) и CVE-2026-96613 как 6.5 (MEDIUM). CVSS v4.0 оценивает CVE-2026-101104 как 6.3 (MEDIUM) и CVE-2026-96613 как 7.1 (HIGH). Разработчик Meari не предоставил исправления и не ответил на попытки координации со стороны CISA.
Свяжитесь с Meari для получения поддержки
Пользователям Meari IoT Cloud Platform OpenAPI Service рекомендуется связаться с Meari для получения поддержки. CISA советует минимизировать сетевую доступность устройств и систем управления, изолировать их от интернета и корпоративных сетей с помощью межсетевых экранов. При необходимости удаленного доступа следует использовать защищенные методы, такие как виртуальные частные сети (VPN), с учетом их актуальности и безопасности подключенных устройств. Организациям следует проводить анализ влияния и оценку рисков перед внедрением мер защиты. Информация о лучших практиках кибербезопасности для промышленных систем управления доступна на сайте CISA.
Источник: CISA