Aqara: Десять CVE-уязвимостей выявлены в умных устройствах для дома
Волк в овечьей шкуре
Компания Aqara, производитель популярных подключенных устройств для экосистемы HomeKit, недавно устранила 26 уязвимостей безопасности. Большая часть этих уязвимостей была обнаружена на облачной платформе, поддерживающей сервисы компании. Десять из найденных недостатков получили официальные идентификаторы CVE (Common Vulnerabilities and Exposures). Комбинированное использование первых четырех уязвимостей приводило к максимально возможному уровню критичности — 10.0.
Независимое исследование, опубликованное 11 июня, выявило широкий спектр уязвимостей, затрагивающих продукты бренда Aqara. Этот китайский производитель предлагает обширный ассортимент умных устройств: датчики температуры, IP-камеры, управляемые лампочки, термостаты, а также подключенные замки и засовы. Их хорошая интеграция с Apple Home (HomeKit) делает их особенно популярными среди любителей домашней автоматизации.
Однако облачная платформа, лежащая в основе их функционирования, имела серьезные пробелы в безопасности. Комбинированное использование нескольких уязвимостей создавало возможность для угона любой учетной записи, зарегистрированной на платформе Aqara, и, следовательно, потенциального получения доступа ко всей системе умного дома пользователя.
Десять CVE и многочисленные проблемы конфигурации
Одной из уязвимостей был присвоен максимальный балл 10.0 в официальной базе CVE. Эта высокая оценка отражает её роль в цепочке атак, а не изолированное воздействие (сам исследователь оценил её в 7.5). «Шлюз Aqara IAM/SSO (gw-builder.aqara.com) раскрывает двунаправленный обмен AES против ключа подписи платформы без аутентификации», — говорится в соответствующем описании.
За этим наихудшим сценарием (для которого не было зафиксировано злонамеренного использования) скрывается гораздо более обширный каталог уязвимостей и пробелов в безопасности, как представлено на GitHub автором этих открытий, французом Сэмми Аздуфалом. Его работа, подтвержденная Тодом Бирдсли из runZero, привела к публикации десяти индивидуальных CVE, четыре из которых квалифицируются как критические (оценка выше 9).
«Аудит выявил десять уязвимостей на стороне продукта, достаточно серьезных для присвоения CVE, а также одиннадцать проблем на стороне оператора, затрагивающих инфраструктуру Aqara (её CRM, внутренние платформы CI/операций, шлюз IAM, форум и GitHub). Первые четыре CVE связаны между собой. Ни одна из них по отдельности не достигает уровня 10.0. Именно их последовательность приводит к этому уровню», — описывает Сэмми Аздуфал.
Он обнаружил эти уязвимости, изучая мобильное приложение для пользователей, что ранее уже позволило ему выявить более миллиона облачных радионянь Meari и почти миллион удостоверений личности, раскрытых в Интернете поставщиком CRM-инструмента для кофеен и социальных каннабис-клубов.
Сэмми Аздуфал сообщил Aqara о 27 недостатках. Производитель, как сообщается, признал и исправил 26 из них, оставив без внимания упоминание форума Discourse, сообщения и учетные записи пользователей которого были доступны без предварительной аутентификации. «Один из элементов, помеченных как исправленный, является структурной проблемой (CVE-2026-50091, жестко закодированные криптографические ключи, встроенные в мобильный SDK и развернутую прошивку), для которой серверное исправление архитектурно недостаточно», — считает автор открытия.
Бренд минимизирует воздействие
Он также описывает хронологию своих обменов с Aqara, от первого контакта в марте до публичного заявления 11 июня, даты публикации его открытий. В этом заявлении, воспроизведенном Сэмми Аздуфалом, компания утверждает, что «потенциальная возможность управления устройствами пользователей относится к полностью отдельной тестовой среде от производственных систем Aqara», и что доступ «к реальным устройствам или учетным записям пользователей через тестовую среду невозможен в нашей архитектуре, так как среды не обмениваются пользовательскими данными, идентификаторами или внутренними сервисами».
Эти утверждения независимый исследователь опровергает. «Точка доступа для восстановления токенов (семейство CVE-2026-50083) вернула 2 969 активных сессий, включая активные сессии JWT двух сотрудников Aqara. Тестовые среды не содержат активных рабочих сессий реальных сотрудников», — приводит он, например, аргумент.
Мы связались с Aqara, чтобы прояснить эти противоречия. Тем временем, пользователям одноименного приложения, вероятно, стоит отозвать сторонние разрешения, которые они не предоставляли сами в настройках своей учетной записи. А также отдавать предпочтение опциям локального управления, особенно через HomeKit, вместо того чтобы управлять своими устройствами через облако, эксплуатируемое производителем. Этот совет, вероятно, актуален далеко за пределами конкретного случая Aqara…
Свежие материалы — Новости IT-индустрии

Apple Watch может слушать ваши разговоры, но обещает ничего не сохранять
«Большие уши» умных часов Открыла ли Apple «ящик Пандоры» с функцией Audio Intelligence? Новейшие смарт-часы от компании оснащены комплексом функций искусственного интеллекта, объединенных под названием Audio Intelligence. Некоторые из них кажутся безобидными, тогда как другие вызывают

Meta вытеснила группу Muse из аккаунтов в соцсетях
На этой неделе Meta представила Muse — своего нового ИИ-агента для широкой публики, предназначенного для автономного выполнения повседневных задач. Этот запуск, стратегически важный для амбиций Марка Цукерберга в области генеративного искусственного интеллекта (и пока доступный только в США),

Расследование цифровых вмешательств в кампании Габриэля Атталя и Эдуара Филиппа
Парижская прокуратура объявила о начале расследования по подозрению в цифровых вмешательствах, направленных против предвыборных кампаний Габриэля Атталя и Эдуара Филиппа. Секция по защите основных свобод прокуратуры, как сообщили агентству AFP, действовала «по собственной инициативе».

OVHcloud: Цены на выделенные серверы стремительно растут
OVHcloud осуществляет второе повышение цен в текущем году, затронувшее как выделенные серверы, так и услуги публичного облака. Повышенные тарифы вводятся поэтапно, и компания рекомендует существующим клиентам продлевать контракты заранее, чтобы минимизировать рост стоимости.

App Store Apple: Прибыль под давлением регуляторов
Apple признаёт, что растущее давление со стороны регуляторов по всему миру теперь оказывает существенное влияние на финансовые показатели App Store. В условиях действия европейского Закона о цифровых рынках (DMA), аналогичных законодательных актов в Бразилии и Японии, а также неблагоприятных су

OpenLogi: Легкая альтернатива громоздкому ПО Logi Options+ для мышей Logitech
Независимый разработчик создал альтернативное программное обеспечение для Logi Options+ — официального, весьма громоздкого клиента для мышей Logitech. Написанное на Rust и недавно ставшее доступным для Windows, macOS и Linux, это ПО обещает полный контроль с 44 предустановленными действиями. И