Autorisierungslücken in Mearis OpenAPI-Service legen Gerätesteuerung und sensible Daten offen

CISA meldet zwei Autorisierungslücken im Meari OpenAPI-Service: Fremde Gerätekonfigurationen manipulierbar, Device Shadows mit sensiblen Daten abrufbar.

Autorisierungslücken in Mearis OpenAPI-Service legen Gerätesteuerung und sensible Daten offen
Schwachstellen

Illustration mit KI erzeugt

CISA meldet zwei Schwachstellen für kontoübergreifenden Zugriff

CISA hat zwei Autorisierungsschwachstellen im Meari IoT Cloud Platform OpenAPI Service offengelegt. Sie betreffen den Zugriff authentifizierter Nutzer auf Geräte, die nicht zu ihrem Zuständigkeitsbereich gehören.

Die Behörde veröffentlichte am 1. Oktober 2026 den ICS-Sicherheitshinweis ICSA-26-274-06. Als betroffene Version ist dort vers:all/* angegeben. Der Status known_affected gilt damit für alle von dieser Kennzeichnung erfassten Versionen.

Die beiden Schwachstellen sind:

  • CVE-2026-101104 betrifft unbefugte Änderungen an Gerätekonfigurationen.
  • CVE-2026-96613 ermöglicht den unbefugten Abruf des vollständigen Device Shadows eines Geräts.

CISA stuft beide Schwachstellen als CWE-862: Fehlende Autorisierung ein. Für eine Ausnutzung ist eine Authentifizierung erforderlich. Die von der Behörde beschriebenen Kontrollen prüfen jedoch nicht ausreichend, ob der anfragende Nutzer auf das ausgewählte Gerät zugreifen darf.

Meari hat seinen Hauptsitz in China. Der betroffene Dienst kommt laut Angaben weltweit zum Einsatz. CISA ordnet das Produkt den Sektoren Gewerbeimmobilien und Informationstechnologie zu.

Authentifizierung funktioniert, die Geräteautorisierung jedoch nicht

Die Schwachstellen treten erst auf, nachdem sich ein Nutzer beim Dienst authentifiziert hat. Das Kernproblem ist also kein anonymer Zugriff, sondern eine unzureichende Durchsetzung von Berechtigungen auf Geräteebene.

Bei CVE-2026-101104 kann ein authentifizierter Nutzer Konfigurationen von Geräten manipulieren, die ihm nicht gehören. Laut CISA kann dies zu veränderten Einstellungen oder unerwartetem Geräteverhalten führen.

Die Schwachstelle hat folgende Bewertungen:

  • CVSS 3.1: 7.7 — HOCH
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N
  • CVSS 4.0: 6.3 — MITTEL
    CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:N/SI:H/SA:N

Der CVSS-3.1-Vektor beschreibt einen netzwerkbasierten Angriff, für den geringe Berechtigungen erforderlich sind. Der Angriff ist wenig komplex und erfordert keine Aktion eines anderen Nutzers. Als direkte Auswirkung wird eine Beeinträchtigung der Integrität angegeben, nicht der Vertraulichkeit oder Verfügbarkeit.

CVE-2026-96613 betrifft eine andere OpenAPI-Funktion. Ein authentifizierter Nutzer kann eine Geräte-ID übermitteln und das vollständige Device Shadow des betreffenden Geräts abrufen. Laut CISA wird bei der Anfrage nicht ausreichend geprüft, ob eine Beziehung zwischen dem Nutzer und dem Zielgerät besteht.

Zu den potenziell offengelegten Daten gehören Gerätezugangsdaten, Angaben zum Eigentümer, Netzwerkinformationen und Telemetriedaten.

Die Bewertungen lauten:

  • CVSS 3.1: 6.5 — MITTEL
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
  • CVSS 4.0: 7.1 — HOCH
    CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

Bei dieser Schwachstelle weisen die Vektoren die Vertraulichkeit als direkte Sicherheitsauswirkung aus. Für das betroffene System wird keine direkte Auswirkung auf Integrität oder Verfügbarkeit angegeben.

Manipulierte Konfigurationen und offengelegte Daten bergen unterschiedliche Risiken

Beide Schwachstellen beruhen auf derselben fehlenden Autorisierung, ihre praktischen Folgen unterscheiden sich jedoch.

CVE-2026-101104 beeinträchtigt die Integrität von Geräten. Ein Nutzer, der sich ordnungsgemäß beim OpenAPI Service authentifiziert hat, kann auf Konfigurationsfunktionen von Geräten zugreifen, die nicht zu seinem erlaubten Gerätebestand gehören. Welche Folgen das konkret hat, hängt von den verfügbaren Einstellungen und dem Verhalten der jeweiligen Geräte ab.

Laut CISA können Konfigurationen geändert werden und Geräte sich dadurch unerwartet verhalten. Die Behörde nennt jedoch weder bestimmte Gerätemodelle noch einzelne Aktionen, die sich auslösen lassen.

CVE-2026-96613 ermöglicht dagegen die Offenlegung von Informationen. Der Abruf des vollständigen Device Shadows eines fremden Geräts kann Angaben zu diesem Gerät, seinem Eigentümer, seiner Netzwerkumgebung und seinen Telemetriedaten offenlegen. Die abgerufenen Daten können auch Gerätezugangsdaten enthalten.

In der Produktübersicht des CISA-Sicherheitshinweises wird CVSS v3 7.7 angegeben. Dieser Wert entspricht dem höheren CVSS-3.1-Wert. Die Bewertungen für die einzelnen Schwachstellen sind genauer aufgeschlüsselt: 7.7 für CVE-2026-101104 und 6.5 für CVE-2026-96613.

Bei CVSS 4.0 fällt die Reihenfolge anders aus: Die Schwachstelle zur Konfigurationsmanipulation erhält den Wert 6.3, die Offenlegung des Device Shadows den Wert 7.1.

CVE-Einträge sind weiterhin reserviert

In den Einträgen des CVE-Programms für beide Kennungen steht derzeit RESERVED statt einer veröffentlichten Schwachstellenbeschreibung. Die technischen Erläuterungen, Angaben zu betroffenen Versionen und Schweregradvektoren in diesem Artikel stammen daher aus dem Sicherheitshinweis von CISA.

Der reservierte Status macht die Kennungen nicht ungültig. Er bedeutet, dass die zugehörigen CVE-Einträge noch keine inhaltliche Beschreibung enthalten.

Dadurch ist ein unabhängiger Abgleich der Erkenntnisse von CISA mit detaillierten CVE-Metadaten nur eingeschränkt möglich. Insbesondere enthalten die CVE-Einträge außer den Kennungen keine zusätzlichen Informationen zur Implementierung oder zu betroffenen Produkten.

CISA nennt Gabriel Adams als Meldenden beider Schwachstellen.

Zum Zeitpunkt der Veröffentlichung des Sicherheitshinweises lagen der Behörde keine Meldungen über eine bekannte öffentliche Ausnutzung dieser Schwachstellen vor. Diese Aussage bezieht sich ausschließlich auf die bei CISA eingegangenen Meldungen und die beiden hier beschriebenen Schwachstellen.

Der Sicherheitshinweis enthält zudem keine schwachstellenspezifischen Indicators of Compromise oder Erkennungssignaturen.

Eine Korrektur durch den Hersteller ist nicht geplant

CISA gibt für beide Schwachstellen den Status No fix planned an. Laut Behörde reagierte Meari nicht auf die Kontaktversuche im Rahmen der Koordinierung. Kunden, die den OpenAPI Service nutzen, sollen sich über https://www.meari.com/en/downLoadCenter an das Unternehmen wenden.

Der Sicherheitshinweis nennt somit kein Update des Herstellers, mit dem Betreiber die fehlenden Autorisierungsprüfungen beheben können. Stattdessen empfiehlt CISA, die Angriffsfläche betroffener Systeme zu verkleinern und zusätzliche Schutzmaßnahmen umzusetzen.

Zu den Empfehlungen gehören:

  • Steuerungssysteme und zugehörige Systeme nicht direkt aus dem Internet erreichbar zu machen.
  • Netzwerke von Steuerungssystemen und entfernte Geräte durch Firewalls zu schützen.
  • Diese Umgebungen von Unternehmensnetzwerken zu trennen.
  • Bei erforderlichen Fernzugriffen sicherere Verfahren wie VPNs zu verwenden.
  • VPN-Software stets auf die neueste verfügbare Version zu aktualisieren.
  • Zu berücksichtigen, dass die Sicherheit eines VPNs sowohl von der VPN-Technologie als auch von den verbundenen Geräten abhängt.
  • Vor der Umsetzung von Schutzmaßnahmen eine Auswirkungsanalyse und Risikobewertung durchzuführen.
  • Bei verdächtigen Aktivitäten die etablierten internen Verfahren einzuhalten und relevante Erkenntnisse an CISA zu melden.

Darüber hinaus verweist CISA auf Materialien zum Defense-in-Depth-Konzept für industrielle Steuerungssysteme sowie auf das technische Dokument ICS-TIP-12-146-01B.

Verteidiger sollten Zugriffsgrenzen zwischen Geräten prüfen

Da die dokumentierte Schwachstelle die Autorisierung für den Zugriff auf andere Geräte betrifft, sollten Verteidiger besonders darauf achten, ob die Aktivitäten eines Kontos zu den erwarteten Eigentums- und Zugriffsverhältnissen passen.

Sofern geeignete Protokolle verfügbar sind, können Betreiber Anfragen mit Geräte-IDs prüfen, die außerhalb des üblichen Zuständigkeitsbereichs eines Kontos liegen. Auch unerwartete Abrufe von Device Shadows und Konfigurationsänderungen an nicht zugehörigen Geräten sollten untersucht werden.

Dies sind Prüfschwerpunkte, die sich aus den von CISA beschriebenen Aktivitäten ableiten. Es handelt sich nicht um veröffentlichte Hinweise auf eine tatsächliche Ausnutzung.

Unternehmen sollten außerdem erfassen, wo der Meari OpenAPI Service erreichbar ist, welche Konten sich dort authentifizieren können und ob die Netzwerkmaßnahmen unnötige Zugriffe verhindern. In der Liste der betroffenen Versionen steht vers:all/*; CISA nennt daher keinen Versionszweig, der nicht betroffen ist.

Bis Meari andere Maßnahmen zur Behebung empfiehlt, können Nutzer vor allem die Angriffsfläche verkleinern, Netzwerke segmentieren, die Kontenverwaltung verschärfen und Aktivitäten auf Geräteebene überwachen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →