A plataforma de nuvem IoT da Meari possui duas falhas graves de autorização que permitem usuários autenticados acessar e manipular dispositivos alheios, expondo credenciais e dados de rede sem verificação de permissões. A empresa não respondeu às tentativas de coordenação da agência de segurança americana, e nenhuma correção está planejada até o momento.
Meari: duas falhas críticas de autorização sem patch
Os problemas afetam todas as versões do Meari IoT Cloud Platform OpenAPI Service. A primeira vulnerabilidade (CVE-2026-101104) permite que um usuário autenticado altere configurações de dispositivos que não possui. A segunda (CVE-2026-96613) expõe o estado completo de qualquer dispositivo — incluindo credenciais, dados do proprietário e informações de rede — simplesmente informando o ID do aparelho.
Ambas as falhas têm raiz comum: falta de verificação de autorização nas consultas da API. Isso significa que a plataforma não valida se quem faz a solicitação realmente tem direito àquele dispositivo. Segundo a agência, a primeira falha recebe nota 7,7 em severidade (alta), e a segunda varia entre 6,5 e 7,1 dependendo do padrão de avaliação usado.
Impacto: dados sensíveis expostos e controle remoto comprometido
Na prática, um atacante com acesso legítimo à plataforma consegue ler e modificar configurações de câmeras, sensores e outros aparelhos de clientes diferentes. Isso inclui alterar senhas de dispositivos, desativar monitoramento e roubar informações de proprietários e rede.
Como o PratiqueTech costuma alertar em análises de segurança, falhas em APIs de IoT são particularmente perigosas porque frequentemente servem centenas ou milhares de dispositivos dispersos. Uma única credencial comprometida pode abrir acesso a ecossistemas inteiros.
A Meari está presente em mais de 150 países. O alvo principal inclui instalações comerciais e infraestrutura de TI, aumentando o risco de impacto em larga escala.
Por que não há correção ainda
A Agência de Segurança de Infraestrutura e Cibersegurança dos EUA (CISA) publicou o aviso no dia 1º de outubro de 2026 após tentar contato com a Meari para coordenação. A empresa não respondeu. Sem resposta do fornecedor, nenhuma correção foi planejada, e usuários ficam recomendados a contatar diretamente a Meari para suporte.
Esse é um cenário conhecido no mercado de IoT: muitos fabricantes de dispositivos conectados — especialmente chineses — não mantêm processos robustos de divulgação responsável de vulnerabilidades. Sem pressão regulatória local, acabam ignorando avisos internacionais.
Recomendações práticas da CISA
Enquanto a Meari não se pronuncia, a agência aconselha os seguintes passos:
- Isolar redes IoT atrás de firewalls e longe de redes corporativas.
- Não expor dispositivos Meari diretamente na internet.
- Usar VPNs para acesso remoto, reconhecendo que VPNs também têm vulnerabilidades e devem estar atualizadas.
- Revisar permissões e credenciais de contas com acesso à plataforma.
- Monitorar atividades suspeitas e reportar à CISA.
Por enquanto, não há exploração pública conhecida dessas falhas. Mas dado o tempo decorrido desde a publicação, é prudente assumir que grupos mal-intencionados já têm conhecimento do problema.
Perguntas frequentes
Preciso desligar minha plataforma Meari imediatamente?
Não necessariamente, mas você deve revisar suas configurações de rede agora. Reduza ao mínimo a exposição dos servidores Meari na internet e implemente segmentação de rede — isole IoT em VLAN separada das máquinas críticas.
Meari vai lançar um patch?
Até agora não. A empresa não respondeu à CISA. Seu melhor caminho é contatar o suporte oficial da Meari e pressionar por um cronograma de correção.
Meu dispositivo Meari está em casa — corro risco?
Sim, mas o risco é moderado se você usar uma senha forte na plataforma e não compartilhá-la. O perigo real é para quem deixa a API Meari acessível pela internet sem autenticação adicional ou com contas reutilizadas.
Qual é a diferença entre as duas vulnerabilidades?
A primeira (CVE-2026-101104) deixa modificar configurações de outros dispositivos. A segunda (CVE-2026-96613) deixa apenas ler dados. Leitura é menos óbvia de detectar, o que torna essa segunda falha mais perigosa em cenários de espionagem corporativa ou roubo de dados.
Existem alternativas a Meari?
Sim. Plataformas como Tuya, Home Assistant (auto-hospedado), e soluções corporativas de IoT com auditoria de segurança ativa oferecem modelos melhores de autorização. Vale avaliar a troca se você tiver muitos dispositivos críticos.
Se sua organização usa a plataforma OpenAPI da Meari, considere usar a calculadora de sub-rede do PratiqueTech para ajudar a segmentar sua infraestrutura IoT em VLAN isoladas — uma das medidas recomendadas pela CISA para reduzir o risco enquanto aguarda uma correção.
