„`html
Zusammenfassung
Die CVE-2026-50083 beschreibt eine kritische SicherheitslĂĽcke im Aqara IAM/SSO Gateway (gw-builder.aqara.com).
Die Schwachstelle resultiert aus hartcodierten OAuth-Client-Anmeldedaten, die es Angreifern ermöglichen,
sich ohne gĂĽltige Authentifizierung zu authentifizieren. Mit einem CVSS-Score von 9.1 handelt es sich um ein
kritisches Sicherheitsrisiko mit potentiell verheerenden Konsequenzen.
Betroffene Systeme
Betroffen sind verschiedene Varianten des Aqara IAM/SSO Gateways. Die genaue Liste der betroffenen Versionen
und Produktserien ist derzeit nicht öffentlich verfügbar. Benutzer sollten ihre Systeme überprüfen und
bei Aqara nach spezifischen Versionsinformationen anfragen.
Technische Details
CWE-798: Use of Hard-coded Credentials
Die Schwachstelle basiert auf hartcodierten OAuth-Credentials, die Teil der Gateway-Anwendung sind.
Diese Credentials werden nicht geheimgehalten und sind potentiell durch Reverse-Engineering oder
Quellcode-Analyse ermittelbar.
CVSS v3.1 Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Der hohe Score wird durch das Netzwerk-Angriffsvektor (AV:N), fehlende Zugriffskomplexität (AC:L) und
fehlende Authentifizierungsanforderungen (PR:N) begrĂĽndet.
In Kombination mit CVE-2026-50082, CVE-2026-50084 und CVE-2026-50085 ermöglichen diese Schwachstellen
eine vollständige, unauthentifizierte Remote-Übernahme betroffener Geräte.
Empfohlene Massnahmen
- Aqara-Systeme von öffentlichen Netzwerken isolieren oder hinter Firewall-Regeln schützen
- Netzwerkzugriff auf gw-builder.aqara.com restriktiv konfigurieren
- Auf Sicherheitsupdates von Aqara warten und diese zeitnah einspielen
- Betroffene Systeme inventarisieren und priorisiert behandeln
- Monitoring auf verdächtige Authentifizierungsversuche erweitern
Bewertung
Der kritische CVSS-Score von 9.1 rechtfertigt die höchste Priorität bei Remediation.
Das Fehlen verfügbarer Patches verschärft die Situation erheblich.
Interim-Massnahmen zur Netzwerk-Isolation sind zwingend notwendig bis offizielle Fixes vorliegen.
„`