Aqara: Десять CVE-уязвимостей выявлены в умных устройствах для дома
Волк в овечьей шкуре
Компания Aqara, производитель популярных подключенных устройств для экосистемы HomeKit, недавно устранила 26 уязвимостей безопасности. Большая часть этих уязвимостей была обнаружена на облачной платформе, поддерживающей сервисы компании. Десять из найденных недостатков получили официальные идентификаторы CVE (Common Vulnerabilities and Exposures). Комбинированное использование первых четырех уязвимостей приводило к максимально возможному уровню критичности — 10.0.
Независимое исследование, опубликованное 11 июня, выявило широкий спектр уязвимостей, затрагивающих продукты бренда Aqara. Этот китайский производитель предлагает обширный ассортимент умных устройств: датчики температуры, IP-камеры, управляемые лампочки, термостаты, а также подключенные замки и засовы. Их хорошая интеграция с Apple Home (HomeKit) делает их особенно популярными среди любителей домашней автоматизации.
Однако облачная платформа, лежащая в основе их функционирования, имела серьезные пробелы в безопасности. Комбинированное использование нескольких уязвимостей создавало возможность для угона любой учетной записи, зарегистрированной на платформе Aqara, и, следовательно, потенциального получения доступа ко всей системе умного дома пользователя.
Десять CVE и многочисленные проблемы конфигурации
Одной из уязвимостей был присвоен максимальный балл 10.0 в официальной базе CVE. Эта высокая оценка отражает её роль в цепочке атак, а не изолированное воздействие (сам исследователь оценил её в 7.5). «Шлюз Aqara IAM/SSO (gw-builder.aqara.com) раскрывает двунаправленный обмен AES против ключа подписи платформы без аутентификации», — говорится в соответствующем описании.
За этим наихудшим сценарием (для которого не было зафиксировано злонамеренного использования) скрывается гораздо более обширный каталог уязвимостей и пробелов в безопасности, как представлено на GitHub автором этих открытий, французом Сэмми Аздуфалом. Его работа, подтвержденная Тодом Бирдсли из runZero, привела к публикации десяти индивидуальных CVE, четыре из которых квалифицируются как критические (оценка выше 9).
«Аудит выявил десять уязвимостей на стороне продукта, достаточно серьезных для присвоения CVE, а также одиннадцать проблем на стороне оператора, затрагивающих инфраструктуру Aqara (её CRM, внутренние платформы CI/операций, шлюз IAM, форум и GitHub). Первые четыре CVE связаны между собой. Ни одна из них по отдельности не достигает уровня 10.0. Именно их последовательность приводит к этому уровню», — описывает Сэмми Аздуфал.
Он обнаружил эти уязвимости, изучая мобильное приложение для пользователей, что ранее уже позволило ему выявить более миллиона облачных радионянь Meari и почти миллион удостоверений личности, раскрытых в Интернете поставщиком CRM-инструмента для кофеен и социальных каннабис-клубов.
Сэмми Аздуфал сообщил Aqara о 27 недостатках. Производитель, как сообщается, признал и исправил 26 из них, оставив без внимания упоминание форума Discourse, сообщения и учетные записи пользователей которого были доступны без предварительной аутентификации. «Один из элементов, помеченных как исправленный, является структурной проблемой (CVE-2026-50091, жестко закодированные криптографические ключи, встроенные в мобильный SDK и развернутую прошивку), для которой серверное исправление архитектурно недостаточно», — считает автор открытия.
Бренд минимизирует воздействие
Он также описывает хронологию своих обменов с Aqara, от первого контакта в марте до публичного заявления 11 июня, даты публикации его открытий. В этом заявлении, воспроизведенном Сэмми Аздуфалом, компания утверждает, что «потенциальная возможность управления устройствами пользователей относится к полностью отдельной тестовой среде от производственных систем Aqara», и что доступ «к реальным устройствам или учетным записям пользователей через тестовую среду невозможен в нашей архитектуре, так как среды не обмениваются пользовательскими данными, идентификаторами или внутренними сервисами».
Эти утверждения независимый исследователь опровергает. «Точка доступа для восстановления токенов (семейство CVE-2026-50083) вернула 2 969 активных сессий, включая активные сессии JWT двух сотрудников Aqara. Тестовые среды не содержат активных рабочих сессий реальных сотрудников», — приводит он, например, аргумент.
Мы связались с Aqara, чтобы прояснить эти противоречия. Тем временем, пользователям одноименного приложения, вероятно, стоит отозвать сторонние разрешения, которые они не предоставляли сами в настройках своей учетной записи. А также отдавать предпочтение опциям локального управления, особенно через HomeKit, вместо того чтобы управлять своими устройствами через облако, эксплуатируемое производителем. Этот совет, вероятно, актуален далеко за пределами конкретного случая Aqara…
Свежие материалы — Новости IT-индустрии

Залив Омана: ЕС откладывает, затем отменяет публикацию спутниковых снимков по запросу США
По запросу Соединенных Штатов, Европейский союз первоначально согласился отложить на 24 часа распространение спутниковых изображений Sentinel-1 и Sentinel-2 из региона Оманского залива. Это решение было мотивировано «безопасностью интересов Союза». Однако, спустя две недели, Европа вне

Chrome будет получать два обновления безопасности в неделю
Без постоянных перезапусков Обновления безопасности для Chrome значительно ускорятся благодаря искусственному интеллекту, который обнаруживает ошибки и уязвимости с поразительной скоростью. Google объявила о важных изменениях в своем веб-браузере: вместо одного набора исправлений еженедельн
![☕️ [Обновлено] Google Earth больше не позволяет добавлять то, чего не существует](/uploads/turnkey/44/f167c97ef05b28dd4f63edd5b755c158.webp)
☕️ [Обновлено] Google Earth больше не позволяет добавлять то, чего не существует
Обновление, 21:00 – Лучшие шутки — самые короткие. Google объявил о приостановке работы инструмента для генерации изображений с использованием искусственного интеллекта в Google Earth. Это решение было принято после того, как компания обнаружила, что «некоторые пользователи делились скриншотам

Как отключить обзоры ИИ Google: Руководство по избавлению от них
Обзоры, генерируемые искусственным интеллектом (ИИ), теперь появляются в верхней части поисковой выдачи Google во многих регионах, включая Францию, где эта функция под названием AI Overviews ранее не была развернута почти два года. Задержка была связана с попытками Google достичь компромис

США блокируют новые иностранные роботы: от гуманоидов до роботов-пылесосов и газонокосилок
Соединенные Штаты, через своего регулятора связи FCC, с начала этой недели запретили выход на американский рынок новых моделей «передовых мобильных роботов» иностранного производства. Это касается не только гуманоидных и четвероногих роботов, но также... роботов-пылесосов и газонокосилок.

Disney+ Premium лишается 4K и HDR, но сохраняет прежнюю цену
Что останется подписчикам Disney+ Premium? Не так уж много: после исчезновения Dolby Vision в июне этого года, теперь и 4K с HDR10 стали недоступны. Это, по меньшей мере, неприятно, поскольку именно эти функции были последними существенными преимуществами самой дорогой подписки на стриминговый