PT-2026-39643 · Cloudedge+2 · Cloudedge+2

Sammy Azdoufal

+1

·

Publicado

2026-05-11

·

Atualizado

2026-05-11

·

CVE-2026-33361

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas CloudEdge versão 5.5.0 (build 220) Arenti versão 1.8.1 (build 220) White-label apps versões 1.8.x e anteriores
Descrição No processamento de imagens do Meari IoT SDK dentro da biblioteca libmrplayer.so, imagens de babás eletrônicas que utilizam a extensão ".jpgx3" são protegidas por uma operação XOR reversível. Esta operação afeta apenas os primeiros 1024 bytes do arquivo JPEG e utiliza um modelo de derivação de chave previsível baseado no hash MD5 do número de série do dispositivo, o comprimento do serial e um segredo. O número de série é transmitido na mesma mensagem MQTT, facilitando a descriptografia das imagens.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Inadequate Encryption Strength

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33361

Produtos afetados

Arenti
Cloudedge
Meari Iot Sdk