Mittwoch · 30.09.2026 Ausgabe 5742 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-86553

8,8 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist die SmartLife-App, die die Authentifizierungsparameter der Anwendung zur Laufzeit im eigenen Prozess neu erzeugt. Ein Angreifer kann diese Parameter aus der laufenden App auslesen und damit direkt eine Schnittstelle im Backend ansprechen, die zu einer registrierten E-Mail-Adresse die tatsächliche Konto-Kennung zurückliefert. Anschließend gibt er sich gegenüber dem Dienst mit den erbeuteten Authentifizierungsdaten der Anwendung als legitime App aus und kann zusammen mit der ermittelten Konto-Kennung das Passwort eines fremden Kontos zurücksetzen. Im Ergebnis genügt die Kenntnis einer E-Mail-Adresse, um ein beliebiges Benutzerkonto zu übernehmen – ohne das bisherige Passwort und ohne Zugriff auf das Postfach des Opfers. Da die App zur Steuerung vernetzter Geräte dient, erlangt der Angreifer mit dem Konto auch Kontrolle über die daran gekoppelte Haustechnik.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln