Aviso publicado em 1º de outubro de 2026 descreve duas falhas de autorização no serviço OpenAPI do Meari IoT Cloud, afetando todas as versões. Os problemas podem expor dados de dispositivos e permitir alterações não autorizadas.
Um aviso da CISA, publicado em 1º de outubro de 2026, trata de duas falhas de autorização no Meari IoT Cloud Platform OpenAPI Service. O alerta abrange todas as versões do serviço e indica uso em instalações comerciais e tecnologia da informação, com implantação mundial. A tradução reproduzida no feed informa que a empresa não respondeu às tentativas de coordenação da CISA e que não há correção planejada; usuários são orientados a contatar a Meari para obter suporte.
A CVE-2026-101104 permite que usuários autenticados alterem configurações de dispositivos alheios e acionem comportamentos não intencionais. Sua pontuação CVSS 3.1 é 7,7, gravidade alta. A CVE-2026-96613 permite solicitar a representação completa de um dispositivo informando seu identificador, sem comprovar vínculo com ele, expondo credenciais, dados de proprietários, informações de rede e telemetria; sua pontuação CVSS 3.1 é 6,5, gravidade média. O aviso também registra, respectivamente, pontuações CVSS 4.0 de 6,3 (média) e 7,1 (alta). Consulte o aviso original da CISA e seus detalhes técnicos para confirmar o escopo e acompanhar atualizações; não presuma que uma medida de proteção da plataforma de IA corrija essas falhas do serviço IoT.