„`html
Zusammenfassung
CVE-2026-50084 ist eine kritische AutorisierungslĂĽcke in der Aqara Cloud Production API
(open-cn.aqara.com/v3.0/open/api). Die Schwachstelle ermöglicht es Angreifern mit gültigen
Developer-Token, auf beliebige Benutzerkonten zuzugreifen. Dies stellt eine ImplementierungslĂĽcke
der CWE-862 (Missing Authorization) dar und wird mit CVSS 9.6 als kritisch eingestuft.
Betroffene Systeme
Die Schwachstelle betrifft verschiedene Aqara-Systeme, die die Cloud Production API Version 3.0 nutzen.
Besonders kritisch ist die breite Auswirkung auf das IoT-Ă–kosystem von Aqara, da die API zentrale
Authentifizierung und Autorisierung für Smart-Home-Geräte durchführt.
Technische Details
Angriffsvektor: Das Exploit nutzt einen Netzwerkvektor ohne erforderliche Benutzerinteraktion.
Ein Angreifer benötigt lediglich einen gültigen Developer-Token, um Zugriff auf das API-Endpoint zu erlangen.
Autorisierungsmechanismus: Die API validiert zwar den Token-Status, fĂĽhrt jedoch keine
ordnungsgemäße Autorisierungsprüfung durch. Dies ermöglicht es, mit einem Token eines Kontos auf
andere Konten zuzugreifen, ohne dass zusätzliche Authentifizierung erforderlich ist.
Verkettungsrisiko: In Kombination mit CVE-2026-50082, CVE-2026-50083 und CVE-2026-50085
ermöglicht dies eine vollständige unauthentifizierte, remote Übernahme von Aqara-Geräten.
Empfohlene Massnahmen
- Implementierung von granulären Autorisierungsprüfungen auf API-Ebene
- Token-Rotation und Begrenzung des Token-GĂĽltigkeitsbereichs pro Konto
- Segregation von API-Aufrufen nach Benutzer-ID und Kontozugehörigkeit
- Monitoring von API-Aufrufen auf verdächtige Token-Nutzungen
- Deaktivierung unbenutzter Developer-Token
Bewertung
CVSS-Score: 9.6 (Critical) | Angriffsvektor: Network (AV:N) | Komplexität: Low (AC:L) |
Berechtigungsstufe: Low (PR:L) | Auswirkung: High (C:H, I:H)
Status: Kein Patch verfĂĽgbar. Sofortige Implementierung von Mitigationen erforderlich.
„`