ZTE, SmartLife-App

ZTE SmartLife-App: Kritische Lücke ermöglichte Passwort-Reset ohne Verifizierung

Veröffentlicht am: 22.09.2026 um 15:12 Uhr | Redaktion boerse-global.de

ZTE beseitigte vier Schwachstellen der SmartLife-App, darunter einen Passwort-Reset ohne Prüfung. Nutzer sollen App und Zugangsdaten aktualisieren.

ZTE schließt vier kritische Sicherheitslücken in SmartLife-App
Ein moderner, schwach beleuchteter Serverraum mit metallischen Rack-Gehäusen in einer industriellen Umgebung. Illustration mit AI erstellt.

Der Technologiekonzern ZTE hat vier kritische Sicherheitslücken in seiner SmartLife-App behoben. Wie aus Berichten von Fachportalen wie Cyberinsider und Hackersradar vom 22. September 2026 hervorgeht, ermöglichten diese Schwachstellen es Angreifern zuvor, Nutzerkonten ohne eine gültige Verifizierung zu übernehmen und Passwörter zurückzusetzen.

Schwere Mängel bei der Passwort-Verifizierung

Die gravierendste der identifizierten Schwachstellen wird unter der Kennung CVE-2026-86553 geführt und von ZTE mit einem CVSS-Wert von 8.8 als besonders kritisch eingestuft. Diese Lücke erlaubte einen Passwort-Reset, ohne dass der Angreifer das bisherige Passwort kennen oder einen systemgenerierten Reset-Code eingeben musste.

Für eine vollständige Übernahme des Accounts reichten die Account-ID und die Eingabe eines neuen Passworts aus, da die notwendige Überprüfung durch den Server vollständig fehlte. Betroffen von diesem Sicherheitsrisiko waren die Version 2.8.2 der SmartLife-App sowie sämtliche früheren Ausgaben.

Anzeige

Millionen Android-Nutzer sind täglich Hackern schutzlos ausgeliefert – ohne es zu wissen. Ein veraltetes Smartphone ist wie eine offene Haustür für Cyberkriminelle. Dieser kostenlose Report zeigt, wie Sie sich schützen. 5 einfache Schritte für Ihr Android-Smartphone entdecken

Weitere Schwachstellen in der Android-Architektur

Neben dem Problem bei der Passwort-Rücksetzung wurden drei weitere Sicherheitslücken geschlossen. Die unter CVE-2026-86555 (CVSS 6.2) gelistete Schwachstelle betraf einen fest im Quellcode der Android-App hinterlegten AES-Schlüssel (hardcoded key). Ein solcher Schlüssel stellt ein erhebliches Risiko dar, da er bei einer Dekompilierung der App ausgelesen werden kann.

Zudem ermöglichte CVE-2026-86554 (CVSS 4.3) die Offenlegung von E-Mail-Adressen und Account-IDs über eine Backend-Schnittstelle. Eine vierte Lücke, CVE-2026-86552 mit einem CVSS-Wert von 5.4, erlaubte es unbefugten Dritten, die reguläre E-Mail-Verifizierung zu umgehen.

Hintergrund der Entdeckung und Zeitplan der Behebung

Die Sicherheitslücken wurden von Mina Nageh Salama entdeckt. Die Identifizierung der Schwachstellen erfolgte im Zuge einer detaillierten Analyse der Firmware der ZTE-Router-Modelle H188A und H288A.

Anzeige

Wer sich mit der Sicherheit seiner mobilen Daten befasst, sollte die regelmäßigen Updates nicht dem Zufall überlassen. Computerwissen erklärt gratis, wie automatische Updates Ihr Gerät rund um die Uhr vor Malware und Datenverlust schützen. Kostenlosen Sicherheits-Report jetzt herunterladen

Der zeitliche Ablauf der Fehlerbehebung stellt sich wie folgt dar: ZTE hat die entsprechenden Patches zur Schließung der vier Schwachstellen bereits am 3. September 2026 bereitgestellt. Die offiziellen Sicherheitshinweise (Advisories), in denen die technischen Details der Lücken erläutert werden, veröffentlichte das Unternehmen am 20. September 2026.

Empfehlungen für Nutzer

Angesichts der Schwere der Sicherheitsmängel rät ZTE allen Anwendern der SmartLife-App dringend dazu, sicherzustellen, dass die Anwendung auf dem neuesten Stand ist. Nutzer sollten zudem ihr Passwort für den Dienst umgehend ändern. Darüber hinaus wird empfohlen, die mit dem Account verbundenen Geräte auf etwaige unbefugte Zugriffe oder ungewöhnliche Aktivitäten hin zu überprüfen.

Disclaimer...

de | wissenschaft | 70156033 |