CISA alerta sobre graves fallos de autorización en Meari IoT Cloud OpenAPI
Según un aviso publicado por la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) en cisa.gov, la plataforma Meari IoT Cloud OpenAPI Service presenta dos vulnerabilidades de seguridad clasificadas bajo el identificador CWE-862 (Missing Authorization).
La primera vulnerabilidad, CVE-2026-101104, permite a usuarios autenticados manipular las configuraciones de dispositivos que no poseen. Esto posibilita la realización de acciones no autorizadas, como la alteración de ajustes o el desencadenamiento de comportamientos imprevistos en los dispositivos, sin una verificación adecuada de la propiedad o los permisos. La severidad de este fallo, según CVSS v3.1, es de 7.7 (HIGH), mientras que en CVSS v4.0 se califica con 6.3 (MEDIUM).
La segunda vulnerabilidad, CVE-2026-96613, también una falla de autorización, permite a usuarios autenticados acceder al "device shadow" completo de cualquier dispositivo, simplemente especificando su ID. Esta exposición revela información altamente sensible, incluyendo credenciales de dispositivos, detalles del propietario, datos de red y telemetría, sin requerir una relación verificada entre el solicitante y el dispositivo objetivo. Esta vulnerabilidad ha sido calificada con una severidad CVSS v3.1 de 6.5 (MEDIUM) y una CVSS v4.0 de 7.1 (HIGH).
Ambos fallos afectan a todas las versiones del Meari IoT Cloud Platform OpenAPI Service, un servicio desplegado a nivel mundial en sectores de infraestructura crítica como instalaciones comerciales y tecnología de la información.
Meari, el fabricante con sede en China, no ha respondido a los intentos de coordinación de CISA y no tiene planeada una solución para estas vulnerabilidades. CISA recomienda a los usuarios de la plataforma que contacten directamente con Meari para obtener soporte. Adicionalmente, se aconseja implementar medidas defensivas como minimizar la exposición de los dispositivos y sistemas de control en la red, ubicarlos detrás de firewalls y aislarlos de redes empresariales, y utilizar redes privadas virtuales (VPN) cuando se requiera acceso remoto.
Estas vulnerabilidades fueron reportadas a CISA por Gabriel Adams. Hasta la fecha, no se ha reportado explotación pública conocida específicamente dirigida a estos fallos.
Fuente original: CISA Advisories







