【安全资讯】Mira激素监测仪曝严重漏洞CVE-2026-68067,攻击者可完全接管用户账户
概要:
美国CISA近日披露了Mira激素监测仪及其Android应用中的8个安全漏洞,其中最严重的CVE-2026-68067(CVSS评分9.8)允许远程攻击者完全绕过云登录机制,直接控制用户账户。该设备用于追踪激素水平以辅助生育规划,其数据高度敏感,一旦被篡改可能导致用户错过生育窗口或治疗失败,安全影响不容小觑。主要内容:
本次披露的漏洞中,CVE-2026-68067尤为致命,其根源在于Mira云API的登录端点存在严重缺陷。该端点接受任何格式有效的密码,并直接返回与目标邮箱对应的有效会话令牌。这意味着攻击者仅需获取受害者的电子邮件地址,即可完全接管账户,读取敏感的激素记录并修改账户设置,实现账户完全控制。除该严重漏洞外,还存在多个高危和中危漏洞,包括使用硬编码凭据(CVE-2026-67568)、关键功能缺乏认证(CVE-2026-66875)以及蓝牙配对机制薄弱,允许邻近攻击者重新绑定设备等。这些漏洞共同暴露了设备在身份验证和通信安全方面的系统性缺陷。
受影响版本为Mira Monitor固件1.7.1.47和Mira Android应用4.5.15.4。漏洞由东北大学SPQR实验室发现并报告。目前,尚未有公开的漏洞利用或概念验证代码,厂商Quanovate已在披露前完成两轮修复。CISA建议用户立即应用安全更新,审查账户活动,并避免设备暴露在不可信的蓝牙范围内,同时使用强密码以增强防护。此次事件凸显了医疗物联网设备面临的严峻安全挑战,其数据敏感性使得账户接管攻击的后果远超一般隐私泄露。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



