Lacune nei controlli di autorizzazione di Meari OpenAPI espongono i controlli dei dispositivi e dati sensibili
CISA segnala due falle in Meari OpenAPI: utenti autenticati possono alterare configurazioni ed esporre shadow e dati sensibili IoT.
Immagine illustrativa generata con AI
CISA individua due vulnerabilità che consentono l’accesso tra account
CISA ha reso note due vulnerabilità di autorizzazione nel servizio OpenAPI della piattaforma Meari IoT Cloud, che riguardano le interazioni tra utenti autenticati e dispositivi non di loro proprietà.
Il 1° ottobre 2026 l’agenzia ha pubblicato l’avviso ICS ICSA-26-274-06. Nella scheda del prodotto, la versione interessata è indicata come vers:all/* e lo stato è known_affected: la designazione comprende tutte le versioni.
Le due vulnerabilità sono:
- CVE-2026-101104, che riguarda modifiche non autorizzate alle configurazioni dei dispositivi.
- CVE-2026-96613, che consente di recuperare senza autorizzazione l’intero shadow di un dispositivo.
CISA classifica entrambe le vulnerabilità come CWE-862: Missing Authorization. Per sfruttarle è necessario autenticarsi, ma i controlli descritti dall’agenzia non verificano adeguatamente che l’utente che effettua la richiesta sia autorizzato ad accedere al dispositivo selezionato.
Meari ha sede in Cina, mentre il servizio interessato risulta utilizzato in tutto il mondo. CISA associa il prodotto ai settori delle strutture commerciali e delle tecnologie dell’informazione.
L’autenticazione riesce, ma i controlli di autorizzazione sui dispositivi non funzionano
Le vulnerabilità si manifestano dopo che l’utente si è già autenticato al servizio. Il problema principale, quindi, non è l’accesso anonimo, ma l’applicazione inadeguata delle autorizzazioni a livello di dispositivo.
Con CVE-2026-101104, un utente autenticato può modificare le configurazioni di dispositivi che non gli appartengono. Secondo CISA, questo potrebbe alterare le impostazioni o causare comportamenti imprevisti dei dispositivi.
I punteggi assegnati alla vulnerabilità sono:
- CVSS 3.1: 7.7 — HIGH
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N - CVSS 4.0: 6.3 — MEDIUM
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:N/SI:H/SA:N
Il vettore CVSS 3.1 descrive un attacco via rete che richiede privilegi bassi, è poco complesso e non necessita dell’intervento di un altro utente. L’impatto diretto indicato riguarda l’integrità, non la riservatezza o la disponibilità.
CVE-2026-96613 interessa un’altra funzione OpenAPI. Un utente autenticato può specificare l’ID di un dispositivo e ottenere lo shadow completo di quel dispositivo. Secondo la descrizione di CISA, la richiesta non verifica adeguatamente che tra l’utente e il dispositivo interessato esista una relazione autorizzata.
I dati potenzialmente esposti includono credenziali del dispositivo, informazioni sul proprietario, informazioni di rete e telemetria.
I punteggi assegnati sono:
- CVSS 3.1: 6.5 — MEDIUM
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N - CVSS 4.0: 7.1 — HIGH
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Per questa vulnerabilità, i vettori indicano la riservatezza come impatto diretto sulla sicurezza. Non attribuiscono invece un impatto diretto all’integrità o alla disponibilità del sistema vulnerabile.
La modifica delle configurazioni e l’esposizione dei dati comportano rischi distinti
Benché entrambe le vulnerabilità rientrino nella stessa categoria di autorizzazioni mancanti, le conseguenze operative sono diverse.
CVE-2026-101104 compromette l’integrità dei dispositivi. Un utente regolarmente autenticato al servizio OpenAPI potrebbe accedere alle funzioni di configurazione di apparecchiature che non rientrano tra i dispositivi a cui è autorizzato ad accedere. Le conseguenze precise dipenderebbero dalle impostazioni e dal comportamento dei dispositivi gestibili tramite il servizio.
La descrizione di CISA conferma la possibilità di modificare le configurazioni e causare comportamenti imprevisti. Non specifica però i modelli di dispositivo interessati né elenca le singole azioni che potrebbero essere eseguite.
CVE-2026-96613 consente invece di divulgare informazioni. Recuperare lo shadow completo di un altro dispositivo potrebbe rivelare dettagli sul dispositivo, sul proprietario, sull’ambiente di rete e sulla telemetria. I dati esposti potrebbero inoltre includere credenziali del dispositivo.
Nella scheda del prodotto dell’avviso di CISA compare il punteggio CVSS v3 7.7, corrispondente al valore più alto assegnato secondo CVSS 3.1. I punteggi indicati per le singole vulnerabilità offrono un quadro più preciso: 7.7 per CVE-2026-101104 e 6.5 per CVE-2026-96613.
Con CVSS 4.0 l’ordine si inverte: la vulnerabilità relativa alla configurazione riceve 6.3, mentre quella che consente di accedere allo shadow del dispositivo riceve 7.1.
Le voci CVE risultano ancora riservate
Le schede del CVE Program relative a entrambi gli identificativi riportano al momento lo stato RESERVED, anziché una descrizione pubblica delle vulnerabilità. Le informazioni tecniche, l’ambito delle versioni interessate e i vettori di gravità riportati in questo articolo provengono quindi dall’avviso di CISA.
Lo stato riservato non rende invalidi gli identificativi: indica che le relative schede CVE non contengono ancora descrizioni sostanziali.
Questa distinzione limita la possibilità di confrontare in modo indipendente i risultati di CISA con metadati CVE dettagliati. In particolare, le schede CVE non aggiungono informazioni sull’implementazione o sui prodotti interessati oltre agli identificativi stessi.
CISA attribuisce a Gabriel Adams la segnalazione di entrambe le vulnerabilità.
Al momento della pubblicazione dell’avviso, l’agenzia non aveva ricevuto segnalazioni di sfruttamento pubblico noto mirato specificamente a queste vulnerabilità. L’affermazione si limita alle segnalazioni ricevute da CISA e a queste due vulnerabilità.
L’avviso non fornisce inoltre indicatori di compromissione o firme di rilevamento specifici per le vulnerabilità.
Non è prevista una correzione da parte del fornitore
CISA assegna a entrambe le vulnerabilità lo stato No fix planned. L’agenzia afferma che Meari non ha risposto ai tentativi di coordinamento e consiglia ai clienti che utilizzano il servizio OpenAPI di contattare l’azienda tramite https://www.meari.com/en/downLoadCenter.
L’avviso non indica quindi alcun aggiornamento del fornitore che corregga i controlli di autorizzazione mancanti. CISA raccomanda invece di ridurre l’esposizione dei sistemi interessati e di applicare misure di difesa in profondità.
Le indicazioni dell’agenzia comprendono:
- Impedire che i dispositivi dei sistemi di controllo e i sistemi associati siano raggiungibili direttamente da Internet.
- Collocare le reti dei sistemi di controllo e i dispositivi remoti dietro firewall.
- Separare questi ambienti dalle reti aziendali.
- Utilizzare metodi di accesso remoto più sicuri, comprese le VPN, quando è necessaria una connessione remota.
- Mantenere il software VPN aggiornato all’ultima versione disponibile.
- Considerare che la sicurezza di una VPN dipende sia dalla tecnologia VPN sia dalla sicurezza dei dispositivi connessi.
- Analizzare l’impatto e valutare i rischi prima di introdurre modifiche difensive.
- Seguire le procedure interne stabilite quando si rilevano attività sospette e segnalare a CISA i risultati pertinenti.
CISA rimanda inoltre le organizzazioni al materiale sulla difesa in profondità dei sistemi di controllo industriale e al documento tecnico identificato come ICS-TIP-12-146-01B.
I difensori dovrebbero concentrarsi sui limiti di accesso tra dispositivi
Poiché la debolezza documentata riguarda le autorizzazioni tra dispositivi, le verifiche difensive dovrebbero concentrarsi sulla corrispondenza tra le attività degli account e le relazioni previste di proprietà e accesso ai dispositivi.
Quando sono disponibili registri adeguati, gli operatori possono esaminare le richieste relative a ID di dispositivi che non rientrano nell’ambito abituale di un account. Le verifiche possono inoltre cercare recuperi imprevisti degli shadow dei dispositivi e attività di configurazione dirette a apparecchiature non correlate.
Queste priorità di analisi derivano dai comportamenti descritti da CISA. Non sono indicatori di sfruttamento pubblicati.
Le organizzazioni dovrebbero anche censire i punti in cui il servizio Meari OpenAPI è esposto, individuare gli account che possono autenticarsi e verificare che i controlli di rete circostanti limitino gli accessi non necessari. L’elenco delle versioni interessate è vers:all/*, quindi l’avviso di CISA non identifica alcun ramo di versioni non interessato.
In attesa di indicazioni correttive diverse da parte di Meari, gli utenti possono ridurre l’esposizione, segmentare le reti, rafforzare la gestione degli account e monitorare le attività a livello di dispositivo.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaCVE Program
- fonte primariaCVE Program
- CISA Advisories




