CVE-2026-82930 mH-DEVELOPER 智能家居模块 认证绕过漏洞
影响局域网内未授权攻击者可访问接口并操控楼宇自动化设备
该漏洞存在于 mH-DEVELOPER 智能家居模块的授权中间件中,因其未对令牌进行校验,导致所有 HTTP API 与 WebSocket 端点均可无认证访问。攻击者可在局域网内查询接口、获取系统信息并发送原始控制指令,从而操纵楼宇自动化设备。
影响范围
受影响组件为 mH-DEVELOPER smart home module,官方已在 3.0.30 版本中修复,具体受影响版本范围暂无公开信息。
漏洞详情
漏洞类型为认证缺失/授权绕过。成因是授权中间件未验证请求携带的令牌,使受保护端点实际处于开放状态。利用方式为攻击者在同一局域网内直接向 HTTP API 或 WebSocket 端点发送请求,无需任何凭据即可读取系统信息或下发原始控制命令。
利用条件与风险
利用前提是攻击者能够访问目标所在局域网,无需认证即可触发。实战中可导致设备被非法操控、系统信息泄露,对楼宇自动化场景存在较高现实风险。
修复建议
官方修复方案为升级至 3.0.30 版本。临时缓解措施包括限制该模块的网络暴露范围、通过防火墙或网络分段仅允许可信主机访问其 API 与 WebSocket 端口。
mH-DEVELOPER smart home module does not verify tokens in its authorization middleware, leaving all HTTP API and WebSocket endpoints accessible without authentication. An unauthenticated attacker on the LAN can query these endpoints, access system information, and send raw control commands to manipulate building automation devices.
This issue was fixed in version 3.0.30