Новости IT-индустрии

Aqara: Десять CVE-уязвимостей выявлены в умных устройствах для дома

16 июня 2026 г.Николай Вертушкин3 мин

Волк в овечьей шкуре

Aqara: десять уязвимостей CVE угрожали безопасности умных замков, камер и датчиков

Компания Aqara, производитель популярных подключенных устройств для экосистемы HomeKit, недавно устранила 26 уязвимостей безопасности. Большая часть этих уязвимостей была обнаружена на облачной платформе, поддерживающей сервисы компании. Десять из найденных недостатков получили официальные идентификаторы CVE (Common Vulnerabilities and Exposures). Комбинированное использование первых четырех уязвимостей приводило к максимально возможному уровню критичности — 10.0.

Независимое исследование, опубликованное 11 июня, выявило широкий спектр уязвимостей, затрагивающих продукты бренда Aqara. Этот китайский производитель предлагает обширный ассортимент умных устройств: датчики температуры, IP-камеры, управляемые лампочки, термостаты, а также подключенные замки и засовы. Их хорошая интеграция с Apple Home (HomeKit) делает их особенно популярными среди любителей домашней автоматизации.

Однако облачная платформа, лежащая в основе их функционирования, имела серьезные пробелы в безопасности. Комбинированное использование нескольких уязвимостей создавало возможность для угона любой учетной записи, зарегистрированной на платформе Aqara, и, следовательно, потенциального получения доступа ко всей системе умного дома пользователя.

Десять CVE и многочисленные проблемы конфигурации

Одной из уязвимостей был присвоен максимальный балл 10.0 в официальной базе CVE. Эта высокая оценка отражает её роль в цепочке атак, а не изолированное воздействие (сам исследователь оценил её в 7.5). «Шлюз Aqara IAM/SSO (gw-builder.aqara.com) раскрывает двунаправленный обмен AES против ключа подписи платформы без аутентификации», — говорится в соответствующем описании.

За этим наихудшим сценарием (для которого не было зафиксировано злонамеренного использования) скрывается гораздо более обширный каталог уязвимостей и пробелов в безопасности, как представлено на GitHub автором этих открытий, французом Сэмми Аздуфалом. Его работа, подтвержденная Тодом Бирдсли из runZero, привела к публикации десяти индивидуальных CVE, четыре из которых квалифицируются как критические (оценка выше 9).

«Аудит выявил десять уязвимостей на стороне продукта, достаточно серьезных для присвоения CVE, а также одиннадцать проблем на стороне оператора, затрагивающих инфраструктуру Aqara (её CRM, внутренние платформы CI/операций, шлюз IAM, форум и GitHub). Первые четыре CVE связаны между собой. Ни одна из них по отдельности не достигает уровня 10.0. Именно их последовательность приводит к этому уровню», — описывает Сэмми Аздуфал.

Он обнаружил эти уязвимости, изучая мобильное приложение для пользователей, что ранее уже позволило ему выявить более миллиона облачных радионянь Meari и почти миллион удостоверений личности, раскрытых в Интернете поставщиком CRM-инструмента для кофеен и социальных каннабис-клубов.

Сэмми Аздуфал сообщил Aqara о 27 недостатках. Производитель, как сообщается, признал и исправил 26 из них, оставив без внимания упоминание форума Discourse, сообщения и учетные записи пользователей которого были доступны без предварительной аутентификации. «Один из элементов, помеченных как исправленный, является структурной проблемой (CVE-2026-50091, жестко закодированные криптографические ключи, встроенные в мобильный SDK и развернутую прошивку), для которой серверное исправление архитектурно недостаточно», — считает автор открытия.

Бренд минимизирует воздействие

Он также описывает хронологию своих обменов с Aqara, от первого контакта в марте до публичного заявления 11 июня, даты публикации его открытий. В этом заявлении, воспроизведенном Сэмми Аздуфалом, компания утверждает, что «потенциальная возможность управления устройствами пользователей относится к полностью отдельной тестовой среде от производственных систем Aqara», и что доступ «к реальным устройствам или учетным записям пользователей через тестовую среду невозможен в нашей архитектуре, так как среды не обмениваются пользовательскими данными, идентификаторами или внутренними сервисами».

Эти утверждения независимый исследователь опровергает. «Точка доступа для восстановления токенов (семейство CVE-2026-50083) вернула 2 969 активных сессий, включая активные сессии JWT двух сотрудников Aqara. Тестовые среды не содержат активных рабочих сессий реальных сотрудников», — приводит он, например, аргумент.

Мы связались с Aqara, чтобы прояснить эти противоречия. Тем временем, пользователям одноименного приложения, вероятно, стоит отозвать сторонние разрешения, которые они не предоставляли сами в настройках своей учетной записи. А также отдавать предпочтение опциям локального управления, особенно через HomeKit, вместо того чтобы управлять своими устройствами через облако, эксплуатируемое производителем. Этот совет, вероятно, актуален далеко за пределами конкретного случая Aqara…