Des failles d’autorisation dans l’OpenAPI de Meari exposent les commandes des appareils et des données sensibles

La CISA révèle deux failles d’autorisation dans Meari OpenAPI permettant de modifier des appareils et d’exposer leurs données sensibles.

Des failles d’autorisation dans l’OpenAPI de Meari exposent les commandes des appareils et des données sensibles
Vulnérabilités

Image d’illustration générée par IA

La CISA identifie deux failles d’accès entre comptes

La CISA a divulgué deux vulnérabilités liées à l’autorisation dans le service OpenAPI de la plateforme Meari IoT Cloud. Elles affectent les interactions entre les utilisateurs authentifiés et des appareils qui ne leur appartiennent pas.

L’agence a publié l’avis ICS ICSA-26-274-06 le 1er octobre 2026. La fiche du produit indique que la version concernée est vers:all/* et lui attribue le statut known_affected, ce qui couvre toutes les versions désignées ainsi.

Les deux vulnérabilités sont les suivantes :

  • CVE-2026-101104, qui permet de modifier sans autorisation la configuration des appareils.
  • CVE-2026-96613, qui permet de récupérer sans autorisation l’intégralité du shadow d’un appareil.

La CISA classe les deux failles dans la catégorie CWE-862 : autorisation manquante. Leur exploitation nécessite une authentification, mais les contrôles décrits par l’agence ne vérifient pas suffisamment que l’utilisateur à l’origine de la requête est autorisé à accéder à l’appareil sélectionné.

Meari a son siège en Chine, tandis que le service concerné est déployé dans le monde entier. La CISA rattache le produit aux secteurs des installations commerciales et des technologies de l’information.

L’authentification fonctionne, mais l’autorisation au niveau des appareils fait défaut

Ces vulnérabilités se manifestent une fois l’utilisateur authentifié auprès du service. Le problème central n’est donc pas l’accès anonyme, mais l’insuffisance des contrôles des autorisations au niveau des appareils.

Avec CVE-2026-101104, un utilisateur authentifié peut manipuler la configuration d’appareils qui ne lui appartiennent pas. Selon la CISA, cela pourrait entraîner une modification des paramètres ou un comportement inattendu de l’appareil.

La vulnérabilité obtient les scores suivants :

  • CVSS 3.1 : 7.7 — ÉLEVÉ
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N
  • CVSS 4.0 : 6.3 — MOYEN
    CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:N/SI:H/SA:N

Le vecteur CVSS 3.1 décrit une attaque réseau qui nécessite de faibles privilèges, présente une faible complexité et ne requiert aucune action d’un autre utilisateur. L’impact direct indiqué concerne l’intégrité, et non la confidentialité ou la disponibilité.

CVE-2026-96613 vise une autre fonction de l’OpenAPI. Un utilisateur authentifié peut fournir l’identifiant d’un appareil et récupérer son shadow complet. D’après la description de la CISA, la requête ne fait pas l’objet d’une vérification suffisante du lien entre l’utilisateur et l’appareil ciblé.

Les données potentiellement exposées comprennent les identifiants de l’appareil, les informations sur son propriétaire, des informations réseau et des données de télémétrie.

Les scores attribués sont les suivants :

  • CVSS 3.1 : 6.5 — MOYEN
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
  • CVSS 4.0 : 7.1 — ÉLEVÉ
    CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

Pour cette vulnérabilité, les vecteurs désignent la confidentialité comme impact direct sur la sécurité. Ils n’attribuent aucun impact direct à l’intégrité ou à la disponibilité du système vulnérable.

La manipulation de la configuration et l’exposition de données présentent des risques distincts

Bien que les deux vulnérabilités relèvent de la même catégorie, celle de l’autorisation manquante, leurs conséquences opérationnelles diffèrent.

CVE-2026-101104 porte atteinte à l’intégrité des appareils. Un utilisateur authentifié de manière légitime auprès de l’OpenAPI Service pourrait accéder aux fonctions de configuration d’équipements qui ne font pas partie du parc d’appareils auquel il est autorisé à accéder. Les conséquences précises dépendraient des paramètres disponibles dans le service et du comportement des appareils concernés.

La description de la CISA confirme le risque de modification des configurations et de comportement inattendu. Elle ne précise toutefois ni les modèles d’appareils concernés ni les actions spécifiques qui pourraient être déclenchées.

CVE-2026-96613 ouvre plutôt une voie de divulgation d’informations. La récupération du shadow complet d’un autre appareil pourrait révéler des détails sur celui-ci, son propriétaire, son environnement réseau et ses données de télémétrie. Les informations divulguées pourraient également inclure des identifiants de l’appareil.

Dans le résumé du produit figurant dans l’avis de la CISA, le score indiqué est CVSS v3 7.7, qui correspond au score CVSS 3.1 le plus élevé. Les scores propres à chaque vulnérabilité apportent une ventilation plus précise : 7.7 pour CVE-2026-101104 et 6.5 pour CVE-2026-96613.

Le classement s’inverse avec CVSS 4.0 : la vulnérabilité touchant la configuration obtient 6.3, tandis que la divulgation du shadow de l’appareil obtient 7.1.

Les fiches CVE sont toujours réservées

Les fiches du programme CVE pour ces deux identifiants portent toujours la mention RESERVED, et ne contiennent pas de description publiée des vulnérabilités. Les explications techniques, le périmètre des versions concernées et les vecteurs de sévérité présentés ici proviennent donc de l’avis de la CISA.

Ce statut réservé n’invalide pas les identifiants. Il signifie que les fiches CVE correspondantes ne fournissent pas encore de description détaillée.

Cette distinction limite la possibilité de comparer de manière indépendante les conclusions de la CISA avec des métadonnées CVE détaillées. En particulier, les fiches CVE n’apportent aucune information supplémentaire sur l’implémentation ni sur les produits concernés au-delà des identifiants eux-mêmes.

La CISA remercie Gabriel Adams d’avoir signalé les deux vulnérabilités.

Au moment de la publication de l’avis, l’agence n’avait reçu aucun signalement d’exploitation publique connue visant spécifiquement ces failles. Cette déclaration se limite aux signalements reçus par la CISA et à ces deux vulnérabilités.

L’avis ne fournit pas non plus d’indicateurs de compromission propres aux vulnérabilités ni de signatures de détection.

Aucune correction n’est prévue par le fournisseur

La CISA attribue la mention No fix planned aux deux vulnérabilités. L’agence indique que Meari n’a pas répondu à ses tentatives de coordination et conseille aux clients qui utilisent l’OpenAPI Service de contacter l’entreprise via https://www.meari.com/en/downLoadCenter.

Les opérateurs ne disposent donc d’aucune mise à jour du fournisseur que l’avis présente comme un moyen de corriger les contrôles d’autorisation insuffisants. La CISA recommande plutôt de réduire l’exposition des systèmes concernés et de mettre en place des mesures de défense en profondeur.

Ses recommandations comprennent les mesures suivantes :

  • Empêcher tout accès direct depuis Internet aux appareils des systèmes de contrôle et aux systèmes associés.
  • Placer les réseaux de contrôle et les appareils distants derrière des pare-feu.
  • Isoler ces environnements des réseaux d’entreprise.
  • Recourir à des méthodes d’accès à distance plus sûres, notamment aux VPN, lorsqu’une connexion à distance est nécessaire.
  • Maintenir les logiciels VPN à jour, en installant la dernière version disponible.
  • Garder à l’esprit que la sécurité d’un VPN dépend aussi bien de la sécurité des appareils connectés que de la technologie VPN elle-même.
  • Réaliser une analyse d’impact et une évaluation des risques avant de déployer des mesures de protection.
  • Suivre les procédures internes établies en cas d’activité suspecte et transmettre les informations pertinentes à la CISA.

La CISA renvoie également les organisations vers ses ressources sur la défense en profondeur des systèmes de contrôle industriel et vers le document technique référencé ICS-TIP-12-146-01B.

Les équipes de défense doivent surveiller les limites de propriété des appareils

La faiblesse documentée portant sur l’autorisation entre appareils, les contrôles de sécurité doivent vérifier que l’activité des comptes correspond aux relations attendues entre les utilisateurs, les appareils qui leur appartiennent et leurs droits d’accès.

Lorsque les journaux disponibles le permettent, les opérateurs peuvent examiner les requêtes portant sur des identifiants d’appareils qui ne relèvent pas du périmètre habituel d’un compte. Ils peuvent également rechercher des récupérations inattendues de shadow ou des opérations de configuration visant des équipements sans lien avec le compte concerné.

Ces pistes d’analyse découlent des comportements décrits par la CISA. Il ne s’agit pas d’indicateurs d’exploitation publiés.

Les organisations devraient également recenser les points d’exposition de l’OpenAPI Service de Meari, déterminer quels comptes peuvent s’y authentifier et vérifier que les contrôles réseau environnants limitent les accès superflus. La référence des versions concernées est vers:all/* ; l’avis de la CISA ne désigne donc aucune branche qui ne serait pas affectée.

Tant que Meari ne fournit pas d’autres recommandations de remédiation, les utilisateurs peuvent principalement réduire l’exposition, segmenter leurs réseaux, renforcer la gouvernance des comptes et surveiller l’activité au niveau des appareils.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →