Две уязвимости в облачном сервисе Meari IoT Cloud Platform OpenAPI Service позволяют любому зарегистрированному пользователю менять настройки чужих устройств и получать их учётные данные, сведения о владельцах, сетевые параметры и телеметрию. Проблемы затрагивают все версии сервиса, исправления для них не предусмотрено. CISA (Агентство по кибербезопасности и защите инфраструктуры США) опубликовала предупреждение 1 октября 2026 года под кодом ICSA-26-274-06.
Детали уязвимостей
Платформа Meari относится к облачным сервисам для устройств интернета вещей. Через неё подключённые камеры, замки, датчики и другая техника получают команды, отдают телеметрию и хранят свои настройки. Программный интерфейс OpenAPI Service предназначен для сторонних приложений и интеграций: именно через него внешние системы обращаются к устройствам пользователя. Обе уязвимости связаны с отсутствием проверки авторизации. Проще говоря, сервис принимает запрос от того, у кого есть действующая учётная запись, и не проверяет, имеет ли этот человек отношение к устройству, которым пытается управлять.
Первая уязвимость получила идентификатор CVE-2026-101104. Аутентифицированный пользователь может изменить конфигурацию устройства, которое ему не принадлежит. Речь идёт о правке настроек и запуске сценариев, не предусмотренных владельцем. Проверка прав собственности или разрешений при этом не выполняется вовсе. Злоумышленнику достаточно знать или подобрать идентификатор чужого устройства, а также иметь свою учётную запись в сервисе. Устройство при этом может отреагировать на команду, которую его хозяин не отдавал, - например, изменить режим работы или открыть то, что должно оставаться закрытым.
Вторая проблема описана как CVE-2026-96613. Здесь механизм проще: указав идентификатор устройства, пользователь получает его полный теневой профиль. Теневым профилем называют набор параметров и состояния, который облако хранит для каждого подключённого устройства, - по сути, его цифровую копию на сервере. В этот набор попадают учётные данные самого устройства, сведения о владельце, данные о сети и телеметрия. Сервис не проверяет никакой связи между тем, кто запрашивает сведения, и устройством, о котором спрашивает. В результате один запрос отдаёт всё содержимое профиля целиком, без ограничений по объёму или составу полей.
Оценки уязвимостей различаются, и это стоит пояснить. Первой присвоен балл 7.7 по шкале CVSS 3.1, что соответствует высокому уровню угрозы. Здесь высокая оценка объясняется влиянием на целостность данных: атакующий меняет состояние системы, а сама уязвимость затрагивает компоненты за пределами уязвимого сервиса. Второй уязвимости по той же версии шкалы выставлено 6.5 - средний уровень. По более новой методике CVSS 4.0 картина меняется: вторая проблема получает 7.1 и высокий уровень, а первая - 6.3 и средний. Расхождение связано не с переоценкой риска, а с разной логикой двух версий методики: они по-разному учитывают последствия для смежных компонентов.
Масштаб проблемы определяет не рейтинг, а охват. CISA относит затронутые организации к коммерческому сектору и сфере информационных технологий, но развёрнут сервис по всему миру. Головной офис Meari находится в Китае. Через платформу работают как потребительские устройства в жилых домах, так и техника на объектах, которые принято относить к инфраструктурным. Порог входа для атакующего невысок: уязвимости не требуют ни особых навыков, ни доступа к внутренней сети, ни действий со стороны пользователя. Достаточно завести обычную учётную запись и знать идентификатор устройства. Отдельно стоит сказать, что устройства интернета вещей часто размещают за пределами корпоративного периметра, и облачный сервис для них становится единственной точкой контроля - если он не проверяет права, защиты не остаётся ни на одном уровне.
Публичных сообщений о реальном использовании этих уязвимостей в CISA не поступало. Это не отменяет риска: обе проблемы относятся к типу, который легко обнаружить при изучении интерфейса, а значит, ими могут воспользоваться и после публикации бюллетеня. Уязвимости нашёл исследователь Габриэль Адамс и передал сведения в CISA.
Исправления не будет. Meari не ответила на попытки CISA согласовать работу над ошибками и не заявила о планах выпустить обновление, поэтому все версии сервиса остаются уязвимыми. Пользователям CISA советует обращаться в поддержку производителя через раздел загрузок на сайте meari.com. Отдельных технических мер против самих уязвимостей не предложено, потому что закрыть их можно только на стороне облака. Остаются общие меры защиты: не выставлять устройства и системы управления напрямую в интернет, размещать их за межсетевым экраном и отделять сети управления от бизнес-сетей. Если удалённый доступ нужен, CISA рекомендует пользоваться виртуальными частными сетями (VPN), помня, что сама VPN тоже может содержать уязвимости и требует обновлений. Организациям, которые уже применяют эту платформу, имеет смысл оценить, какие данные попадают в теневые профили устройств, и заранее решить, что делать при их утечке.
Случай с Meari показывает, насколько чувствительны облачные сервисы для интернета вещей к ошибкам в проверке прав. Один пропущенный контроль принадлежности устройства превращает удобный интерфейс управления в способ добраться до чужой техники и связанных с ней данных. Пока производитель не берётся за исправление, вся тяжесть риска ложится на владельцев устройств и организации, которые их развернули.
Ссылки