ciberseguridad

CISA alerta sobre graves fallos de autorización en Meari IoT Cloud OpenAPI

Dos vulnerabilidades permiten manipular dispositivos y acceder a datos sensibles sin control de propiedad, sin que el fabricante tenga una solución prevista.

Según un aviso publicado por la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) en cisa.gov, la plataforma Meari IoT Cloud OpenAPI Service presenta dos vulnerabilidades de seguridad clasificadas bajo el identificador CWE-862 (Missing Authorization).

La primera vulnerabilidad, CVE-2026-101104, permite a usuarios autenticados manipular las configuraciones de dispositivos que no poseen. Esto posibilita la realización de acciones no autorizadas, como la alteración de ajustes o el desencadenamiento de comportamientos imprevistos en los dispositivos, sin una verificación adecuada de la propiedad o los permisos. La severidad de este fallo, según CVSS v3.1, es de 7.7 (HIGH), mientras que en CVSS v4.0 se califica con 6.3 (MEDIUM).

La segunda vulnerabilidad, CVE-2026-96613, también una falla de autorización, permite a usuarios autenticados acceder al "device shadow" completo de cualquier dispositivo, simplemente especificando su ID. Esta exposición revela información altamente sensible, incluyendo credenciales de dispositivos, detalles del propietario, datos de red y telemetría, sin requerir una relación verificada entre el solicitante y el dispositivo objetivo. Esta vulnerabilidad ha sido calificada con una severidad CVSS v3.1 de 6.5 (MEDIUM) y una CVSS v4.0 de 7.1 (HIGH).

Ambos fallos afectan a todas las versiones del Meari IoT Cloud Platform OpenAPI Service, un servicio desplegado a nivel mundial en sectores de infraestructura crítica como instalaciones comerciales y tecnología de la información.

Meari, el fabricante con sede en China, no ha respondido a los intentos de coordinación de CISA y no tiene planeada una solución para estas vulnerabilidades. CISA recomienda a los usuarios de la plataforma que contacten directamente con Meari para obtener soporte. Adicionalmente, se aconseja implementar medidas defensivas como minimizar la exposición de los dispositivos y sistemas de control en la red, ubicarlos detrás de firewalls y aislarlos de redes empresariales, y utilizar redes privadas virtuales (VPN) cuando se requiera acceso remoto.

Estas vulnerabilidades fueron reportadas a CISA por Gabriel Adams. Hasta la fecha, no se ha reportado explotación pública conocida específicamente dirigida a estos fallos.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *