天下漏洞,尽知其名
HIGH

CVE-2026-82932 mH-DEVELOPER 智能家居模块防火墙规则缺失漏洞

影响同网段攻击者可未授权访问SSH、HTTP等所有服务

AI 研判

mH-DEVELOPER 智能家居模块在启动时不加载任何防火墙规则,导致设备上所有监听服务(包括 SSH、HTTP、WebSocket 和 Node-RED)在局域网中完全暴露,缺乏访问控制。同一网络中的任意客户端均可直接访问这些服务。该问题已在 3.0.30 版本中修复。

影响范围

mH-DEVELOPER smart home module

mH-DEVELOPER smart home module 3.0.30 之前的版本;具体受影响版本范围暂无更详细的公开信息。

漏洞详情

漏洞类型为缺失防火墙规则导致的访问控制不当。设备启动时未加载任何防火墙策略,使 SSH、HTTP、WebSocket、Node-RED 等监听端口对局域网内所有主机开放。攻击者只需与设备处于同一网络,即可直接连接并访问这些服务,无需任何认证或访问控制绕过。

利用条件与风险

利用前提是攻击者能够接入设备所在的同一局域网(如通过 Wi-Fi 或已入侵的内网主机)。实战中可导致设备管理接口、SSH 及 Node-RED 被未授权访问,进而可能被用于进一步控制设备或内网横向移动。

修复建议

官方已在 3.0.30 版本中修复,建议升级至该版本或更高版本。临时缓解措施:将设备置于受控网络分段中,避免暴露于不可信局域网,并在上游网络设备上配置访问控制规则限制对相关端口的访问。

原始情报

mH-DEVELOPER smart home module does not load any firewall rules at startup. This leaves all listening services, including SSH, HTTP, WebSocket, and Node-RED, fully exposed on the LAN without access control. Any client on the same network can reach every service.

This issue was fixed in version 3.0.30