【安全资讯】Mira激素监测仪曝严重漏洞CVE-2026-68067,攻击者可完全接管用户账户

安恒恒脑 2026-08-14 19:04:27 278人浏览

概要:

美国CISA近日披露了Mira激素监测仪及其Android应用中的8个安全漏洞,其中最严重的CVE-2026-68067(CVSS评分9.8)允许远程攻击者完全绕过云登录机制,直接控制用户账户。该设备用于追踪激素水平以辅助生育规划,其数据高度敏感,一旦被篡改可能导致用户错过生育窗口或治疗失败,安全影响不容小觑。

主要内容:

本次披露的漏洞中,CVE-2026-68067尤为致命,其根源在于Mira云API的登录端点存在严重缺陷。该端点接受任何格式有效的密码,并直接返回与目标邮箱对应的有效会话令牌。这意味着攻击者仅需获取受害者的电子邮件地址,即可完全接管账户,读取敏感的激素记录并修改账户设置,实现账户完全控制。

除该严重漏洞外,还存在多个高危和中危漏洞,包括使用硬编码凭据(CVE-2026-67568)、关键功能缺乏认证(CVE-2026-66875)以及蓝牙配对机制薄弱,允许邻近攻击者重新绑定设备等。这些漏洞共同暴露了设备在身份验证和通信安全方面的系统性缺陷。

受影响版本为Mira Monitor固件1.7.1.47和Mira Android应用4.5.15.4。漏洞由东北大学SPQR实验室发现并报告。目前,尚未有公开的漏洞利用或概念验证代码,厂商Quanovate已在披露前完成两轮修复。CISA建议用户立即应用安全更新,审查账户活动,并避免设备暴露在不可信的蓝牙范围内,同时使用强密码以增强防护。此次事件凸显了医疗物联网设备面临的严峻安全挑战,其数据敏感性使得账户接管攻击的后果远超一般隐私泄露。
C&C控制 弱口令攻击 数据泄露 隐私泄露 医疗卫生 物联网IOT
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。