In der SmartLife-Anwendung von ZTE ist ein kryptografischer Schlüssel fest im Programmcode hinterlegt. Dieser Schlüssel dient dazu, Informationen über den Konto-Server zu entschlüsseln, liegt aber im Klartext in der Anwendung vor. Wer die App analysiert – etwa durch Auslesen oder Rückübersetzen des Programmcodes – kann den Schlüssel ohne besonderen Aufwand extrahieren. Mit ihm lassen sich anschließend die eigentlich geschützten Server-Informationen entschlüsseln und offenlegen. Das Grundproblem liegt darin, dass ein statischer, für alle Installationen identischer Schlüssel verwendet wird: Er lässt sich nicht individuell austauschen, und sobald er einmal bekannt ist, ist der Schutz für sämtliche Nutzer der Anwendung wirkungslos. Die Folge ist eine Preisgabe vertraulicher Informationen, die einem Angreifer weitere Schritte gegen die dahinterliegende Kontoinfrastruktur erleichtern kann.
CVE-2026-86555
6,2
MEDIUM
CVSS Basis-Score
Beschreibung