Resumo da vulnerabilidade e impacto
A ZTE corrigiu quatro vulnerabilidades críticas em sua aplicação móvel SmartLife, que permitiam a enumeração de contas, recuperação de identificadores e, o mais grave, a redefinição de senhas sem qualquer processo de verificação. A falha mais severa, rastreada como CVE-2026-86553, recebeu uma pontuação CVSS de 8,8 e afetava versões 2.8.2 e anteriores do aplicativo. Esta vulnerabilidade permitia que um atacante executasse uma solicitação de redefinição de senha usando apenas um identificador de conta alvo e uma nova senha, sem exigir confirmação de que o solicitante possuía a conta ou havia completado um processo de verificação de código.
O processo vulnerável de redefinição de senha falhou em implementar um procedimento padrão de verificação no lado do servidor. Tipicamente, uma redefinição de senha requer um código enviado ao proprietário da conta para validação ou outra forma de autenticação do usuário antes de permitir que uma nova senha seja definida. No entanto, o backend da SmartLife aceitava uma redefinição de senha baseada apenas em um identificador de conta e uma nova senha. Essa falta de verificação adequada criou um caminho para a tomada de contas, especialmente quando combinada com uma questão de enumeração de e-mail.
Mecanismo de exploração técnica
De acordo com a descrição do CVE, atacantes com acesso aos parâmetros de autenticação do aplicativo SmartLife poderiam consultar a interface de backend /account/verify.serv para verificar se um endereço de e-mail estava registrado. Quando um e-mail válido era inserido, a API também retornava o identificador de conta real do backend, que um atacante poderia então usar, juntamente com dados de autenticação falsificados, para redefinir com sucesso a senha da vítima.
O pesquisador validou esta issue apenas com contas que controlava, mas assim que a alteração de senha foi executada, as novas credenciais podiam autenticar-se no serviço SmartLife, confirmando que a mudança de senha afetava diretamente a conta. A vulnerabilidade de enumeração de e-mail, CVE-2026-86554, permitia que os atacantes diferenciassem entre endereços de e-mail registrados e não registrados na SmartLife. Se um atacante fornecesse um e-mail registrado, o backend divulgava o identificador de conta real do backend, tornando a questão de redefinição de senha mais explorável.
Implicações para segurança de IoT e automação residencial
Essas falhas têm implicações significativas. A preocupação mais ampla era de que o sistema backend confiava demais na autenticação baseada no nível do aplicativo para ações críticas de conta. Embora tal autenticação possa indicar que uma solicitação pode vir de um contexto de aplicativo autorizado, ela não deve substituir a necessidade de prova robusta de que o solicitante controla a conta específica sendo alterada.
Uma conta SmartLife comprometida poderia expor vários ambientes domésticos conectados pelo usuário, já que o aplicativo SmartLife gerencia inúmeras configurações de dispositivos e residências. Portanto, a violação de conta pode levar a repercussões mais graves que vão além do simples acesso aos perfis de usuário. O controle sobre dispositivos inteligentes, câmeras de segurança e sistemas de iluminação poderia ser assumido por atores maliciosos.
Análise das outras vulnerabilidades reportadas
Além da falha crítica de redefinição de senha, a divulgação coordenada resultou em quatro CVEs no total:
- CVE-2026-86552 (CVSS 5.4): Bypass de verificação de e-mail, permitindo registro de contas falsas.
- CVE-2026-86554 (CVSS 4.3): Divulgação de e-mail/identificador de conta, facilitando a enumeração de usuários.
- CVE-2026-86555 (CVSS 6.2): Chave de aplicativo móvel embutida, expondo informações do servidor.
A vulnerabilidade CVE-2026-86555 envolvia uma chave embutida dentro do aplicativo SmartLife, que poderia ser extraída para decifrar informações sensíveis de conta-servidor. Isso demonstra uma prática de desenvolvimento insegura onde segredos críticos são armazenados diretamente no binário do cliente, facilitando a engenharia reversa.
Medidas de mitigação recomendadas
Para abordar essas vulnerabilidades, a ZTE anunciou que corrigiu totalmente todas as questões relatadas, com avisos emitidos em 20 de setembro de 2026. Usuários da SmartLife devem atualizar para a versão mais recente nas lojas de aplicativos oficiais e considerar a alteração de senhas, especialmente se as reutilizaram em outros serviços.
Além disso, revisar dispositivos conectados e membros de casa compartilhada é crítico para manter a segurança. Para fornecedores, este caso sublinha o princípio essencial de que as redefinições de senha devem incluir verificação no lado do servidor para proteger contas. Equipes de segurança devem auditar APIs de gerenciamento de identidade em aplicações IoT para garantir que fluxos de recuperação sigam padrões de segurança estabelecidos, como OAuth 2.0 ou OpenID Connect com desafios de token únicos.
Linha do tempo do incidente
A investigação começou quando o pesquisador de segurança Mina Nageh Salama examinou o ecossistema SmartLife em conjunto com pesquisas sobre firmware de roteador ZTE (H188A e H288A). Essa investigação levou a um foco nos serviços de conta em nuvem usados pelo aplicativo Android oficial da ZTE SmartLife. A descoberta foi reportada e corrigida rapidamente, demonstrando uma resposta eficaz de coordenação de divulgação.
Perguntas frequentes
Como saber se minha conta foi comprometida? Verifique logs de login recentes e dispositivos conectados no aplicativo. Se houver atividades suspeitas, altere a senha imediatamente após a atualização.
É seguro continuar usando a versão antiga? Não. As correções foram aplicadas e a versão antiga permanece vulnerável à exploração ativa.