Las brechas de autorización de Meari OpenAPI exponen controles de dispositivos y datos sensibles
CISA alerta de dos fallos de autorización en Meari OpenAPI que permiten modificar dispositivos ajenos y robar datos sensibles.
Imagen ilustrativa generada con IA
CISA identifica dos fallos de acceso entre cuentas
CISA ha divulgado dos vulnerabilidades de autorización en Meari IoT Cloud Platform OpenAPI Service que afectan a las interacciones entre usuarios autenticados y dispositivos que no están bajo su control.
El organismo publicó el aviso ICS ICSA-26-274-06 el 1 de octubre de 2026. En la ficha del producto, la versión afectada figura como vers:all/* y el estado se indica como known_affected, lo que abarca todas las versiones incluidas en esa designación.
Las dos vulnerabilidades son:
- CVE-2026-101104, que permite realizar cambios no autorizados en la configuración de dispositivos.
- CVE-2026-96613, que permite obtener sin autorización el shadow completo de un dispositivo.
CISA clasifica ambos fallos como CWE-862: Falta de autorización. Para explotarlos es necesario autenticarse, pero los controles descritos por el organismo no verifican adecuadamente si el usuario que realiza la solicitud está autorizado a acceder al dispositivo seleccionado.
Meari tiene su sede en China, mientras que los despliegues del servicio afectado se encuentran en todo el mundo. CISA relaciona el producto con los sectores de instalaciones comerciales y tecnologías de la información.
La autenticación funciona, pero falla la autorización de los dispositivos
Las vulnerabilidades se producen cuando el usuario ya se ha autenticado en el servicio. Por tanto, el problema principal no es el acceso anónimo, sino la aplicación insuficiente de los permisos a nivel de dispositivo.
Con CVE-2026-101104, un usuario autenticado puede manipular la configuración de dispositivos que no le pertenecen. Según CISA, esto podría modificar los ajustes o provocar un comportamiento imprevisto del dispositivo.
La vulnerabilidad tiene las siguientes puntuaciones:
- CVSS 3.1: 7,7 — ALTA
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N - CVSS 4.0: 6,3 — MEDIA
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:N/SI:H/SA:N
El vector CVSS 3.1 describe un ataque a través de la red que requiere pocos privilegios, tiene baja complejidad y no exige la intervención de otro usuario. El impacto directo indicado afecta a la integridad, no a la confidencialidad ni a la disponibilidad.
CVE-2026-96613 afecta a otra función de OpenAPI. Un usuario autenticado puede indicar el identificador de un dispositivo y obtener su shadow completo. Según la descripción de CISA, no se comprueba adecuadamente si existe una relación entre el usuario y el dispositivo objetivo.
Entre los datos que podrían quedar expuestos figuran credenciales del dispositivo, datos del propietario, información de red y telemetría.
Sus puntuaciones son:
- CVSS 3.1: 6,5 — MEDIA
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N - CVSS 4.0: 7,1 — ALTA
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
En este caso, los vectores señalan la confidencialidad como impacto directo para la seguridad. No atribuyen un impacto directo a la integridad ni a la disponibilidad del sistema vulnerable.
La manipulación de la configuración y la exposición de datos plantean riesgos distintos
Aunque ambas vulnerabilidades comparten la clasificación de falta de autorización, sus consecuencias operativas son diferentes.
CVE-2026-101104 afecta a la integridad de los dispositivos. Un usuario autenticado legítimamente en OpenAPI Service podría acceder a funciones de configuración de equipos que quedan fuera del conjunto de dispositivos a los que tiene permiso de acceder. El resultado concreto dependería de los ajustes y del comportamiento de los dispositivos disponibles a través del servicio.
La descripción de CISA contempla la posibilidad de que se modifique la configuración y se provoque un comportamiento imprevisto. No identifica modelos concretos de dispositivos ni enumera acciones específicas que podrían desencadenarse.
En cambio, CVE-2026-96613 permite divulgar información. Obtener el shadow completo de otro dispositivo podría revelar datos sobre el equipo, su propietario, el entorno de red y la telemetría. La información expuesta también podría incluir credenciales del dispositivo.
En el resumen del producto del aviso de CISA aparece CVSS v3 7,7, que corresponde a la puntuación más alta de CVSS 3.1. Las puntuaciones por vulnerabilidad ofrecen un desglose más preciso: 7,7 para CVE-2026-101104 y 6,5 para CVE-2026-96613.
El orden cambia con CVSS 4.0: la vulnerabilidad de configuración obtiene 6,3, mientras que la exposición del shadow del dispositivo obtiene 7,1.
Las entradas CVE siguen reservadas
Actualmente, los registros del Programa CVE para ambos identificadores figuran como RESERVED, en lugar de incluir descripciones publicadas de las vulnerabilidades. Por eso, las explicaciones técnicas, el alcance de las versiones afectadas y los vectores de gravedad que se analizan aquí proceden del aviso de CISA.
El estado reservado no invalida los identificadores. Significa que los registros CVE correspondientes aún no incluyen descripciones sustanciales propias.
Esta diferencia limita la comparación independiente entre los hallazgos de CISA y los metadatos detallados de las CVE. En particular, los registros no aportan información sobre la implementación ni datos de los productos afectados más allá de los propios identificadores.
CISA atribuye la notificación de ambas vulnerabilidades a Gabriel Adams.
Cuando publicó el aviso, el organismo no había recibido informes de explotación pública conocida dirigida específicamente contra estos fallos. Esta afirmación se limita a los informes recibidos por CISA y a estas dos vulnerabilidades.
El aviso tampoco incluye indicadores de compromiso ni firmas de detección específicos para estas vulnerabilidades.
El proveedor no tiene previsto corregir los fallos
CISA indica No fix planned para ambas vulnerabilidades. El organismo afirma que Meari no respondió a sus intentos de coordinación y recomienda a los clientes que utilizan OpenAPI Service que soliciten asistencia a la empresa a través de https://www.meari.com/en/downLoadCenter.
Por tanto, el aviso no identifica ninguna actualización del proveedor que corrija las comprobaciones de autorización insuficientes. En su lugar, CISA recomienda reducir la exposición de los sistemas afectados y aplicar medidas de defensa en profundidad.
Entre sus recomendaciones figuran:
- Evitar que los dispositivos de los sistemas de control y los sistemas asociados sean accesibles directamente desde internet.
- Proteger con cortafuegos las redes de los sistemas de control y los dispositivos remotos.
- Separar esos entornos de las redes corporativas.
- Utilizar métodos de acceso remoto más seguros, como las VPN, cuando se necesite conectividad remota.
- Mantener el software VPN actualizado a la última versión disponible.
- Tener en cuenta que la seguridad de una VPN depende tanto de los dispositivos conectados como de la propia tecnología VPN.
- Analizar el impacto y evaluar los riesgos antes de implementar cambios defensivos.
- Seguir los procedimientos internos establecidos si se detecta actividad sospechosa e informar a CISA de los hallazgos pertinentes.
Además, CISA remite a las organizaciones a sus materiales de defensa en profundidad para sistemas de control industrial y al documento técnico identificado como ICS-TIP-12-146-01B.
Los equipos de defensa deben vigilar los límites de propiedad
Dado que el fallo documentado afecta a la autorización entre dispositivos, las revisiones de seguridad deben centrarse en comprobar si la actividad de las cuentas se ajusta a las relaciones previstas de propiedad y acceso a los dispositivos.
Cuando haya registros adecuados, los operadores pueden revisar las solicitudes que incluyan identificadores de dispositivos ajenos al ámbito habitual de una cuenta. También pueden buscar consultas inesperadas del shadow de dispositivos y cambios de configuración dirigidos a equipos no relacionados.
Estas son prioridades de análisis derivadas de las conductas descritas por CISA, no indicadores de explotación publicados.
Las organizaciones también deberían inventariar los puntos de exposición de Meari OpenAPI Service, determinar qué cuentas pueden autenticarse en el servicio y comprobar que los controles de red perimetrales restringen los accesos innecesarios. La ficha de versiones afectadas indica vers:all/*, por lo que el aviso de CISA no identifica ninguna rama de versiones no afectada.
Hasta que Meari publique otras instrucciones de mitigación, las medidas prácticas disponibles para los usuarios son reducir la exposición, segmentar las redes, reforzar la gestión de cuentas y vigilar la actividad a nivel de dispositivo.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCVE Program
- fuente primariaCVE Program
- CISA Advisories




