天下漏洞,尽知其名
MEDIUM

CVE-2026-96613 Meari IoT Cloud Platform OpenAPI 授权漏洞

影响认证用户可越权读取任意设备影子敏感信息

AI 研判

Meari IoT Cloud Platform 的 OpenAPI 服务存在授权缺陷。已认证用户只需指定设备 ID,即可获取任意设备的完整设备影子数据,而系统未校验请求者与目标设备之间的归属关系。该漏洞会泄露设备凭据、所有者信息、网络数据及遥测数据等敏感内容。

影响范围

Meari IoT Cloud Platform

漏洞详情

漏洞类型为越权访问(授权缺失/IDOR)。成因是 OpenAPI 在返回设备影子时仅依据请求中的设备 ID 进行查询,未验证该设备是否属于当前认证用户。攻击者以普通账号登录后,遍历或猜测设备 ID 即可读取他人设备的完整影子数据,包括设备凭据、所有者详情、网络信息与遥测数据。

利用条件与风险

利用前提是攻击者需持有平台的有效认证账号,门槛较低。实战中可导致大规模设备敏感信息泄露,并可能借助泄露的设备凭据进一步控制设备或横向渗透。

修复建议

官方修复方案暂无公开信息,建议关注厂商安全公告并及时升级。临时缓解措施包括:在 OpenAPI 层强制校验请求者与目标设备的归属关系,限制设备影子的访问权限,并对异常设备 ID 查询行为进行监控与告警。

原始情报

The Meari IoT Cloud Platform OpenAPI Service is vulnerable to an authorization flaw that allows authenticated users to access the complete device shadow of any device by specifying its device ID. This vulnerability exposes sensitive information, such as device credentials, owner details, network data, and telemetry, without verifying any relationship between the requester and the target device.