← 返回列表

某智能家居品牌本地控制协议被披露加密不足,同一局域网内可重放伪造开关指令

2026-09-21 · SCA奥航智能 · 来源:CVE.org/NVD(CVE-2026-76784) · 阅读 0

某智能家居品牌本地控制协议被披露加密不足,同一局域网内可重放伪造开关指令

近日,某智能家居品牌的插座、墙壁开关、调光器与智能灯泡等多条产品线被披露本地通信协议加密保护不足(CVE-2026-76784,CVSS 4.0 评分 8.7):同一局域网或无线环境中的攻击者可截获设备与手机应用之间的控制报文,进而重放或伪造指令,实现未经授权的开关切换、日程破坏乃至拒绝服务。该漏洞的利用无需任何身份认证、权限或用户交互,厂商已发布修复固件。

不少用户以为设备不暴露公网就足够安全,但本地控制链路的认证与加密同样不可缺席。国内智能家电通用安全技术要求(GB/T 41789-2022)在密码功能条款中要求会话密钥每次不可预期、除公钥外密钥不可导出;通信模块标准(GB/T 40349-2021)则明确要求控制指令具备防重放能力。智能家居设备的本地协议若缺少这两道防线,攻击者站在用户隔壁的路由器后面就能操控家电。