Die Schwachstelle betrifft die SmartLife-App: Die Anwendung erzeugt die Authentifizierungsparameter für den Zugriff auf die Backend-Schnittstellen zur Laufzeit im eigenen Prozess. Angreifer können diese Parameter auslesen beziehungsweise selbst erzeugen und damit eine Schnittstelle zur Kontoprüfung direkt aufrufen, ohne dabei über die App gehen zu müssen. Auf diesem Weg lässt sich zu einer beliebigen E-Mail-Adresse feststellen, ob dafür ein SmartLife-Konto existiert. Ist das der Fall, gibt die Schnittstelle zusätzlich die interne Konto-Kennung des Nutzers preis. Es handelt sich damit um eine Offenlegung von Informationen: Angreifer können systematisch Adresslisten abgleichen, bestehende Nutzerkonten identifizieren und die zugehörigen internen Kennungen sammeln. Solche Daten eignen sich als Vorbereitung für gezielte Phishing-Versuche, Angriffe auf Zugangsdaten oder weitere Angriffe auf die Backend-Dienste. Betroffen sind Nutzer der SmartLife-App.
CVE-2026-86554
4,3
MEDIUM
CVSS Basis-Score
Beschreibung