Newsy / CERT
Podatności w urządzeniach F&F Filipowski mH-DEVELOPER
CVE ID: CVE-2026-82928
Data publikacji: 28 września 2026
Producent podatnego oprogramowania: F&F Filipowski
Nazwa podatnego oprogramowania: mH-DEVELOPER
Podatne wersje: Wszystkie poniżej 3.0.30
Typ podatności (CWE): Inclusion of Undocumented Features or Chicken Bits (CWE-1242)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
CVE ID: CVE-2026-82929
Data publikacji: 28 września 2026
Producent podatnego oprogramowania: F&F Filipowski
Nazwa podatnego oprogramowania: mH-DEVELOPER
Podatne wersje: Wszystkie poniżej 3.0.30
Typ podatności (CWE): Use of Hard-coded Cryptographic Key (CWE-321)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
CVE ID: CVE-2026-82930
Data publikacji: 28 września 2026
Producent podatnego oprogramowania: F&F Filipowski
Nazwa podatnego oprogramowania: mH-DEVELOPER
Podatne wersje: Wszystkie poniżej 3.0.30
Typ podatności (CWE): Missing Authentication for Critical Function (CWE-306)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
CVE ID: CVE-2026-82932
Data publikacji: 28 września 2026
Producent podatnego oprogramowania: F&F Filipowski
Nazwa podatnego oprogramowania: mH-DEVELOPER
Podatne wersje: Wszystkie poniżej 3.0.30
Typ podatności (CWE): Improper Restriction of Communication Channel to Intended Endpoints (CWE-923)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
CVE ID: CVE-2026-82933
Data publikacji: 28 września 2026
Producent podatnego oprogramowania: F&F Filipowski
Nazwa podatnego oprogramowania: mH-DEVELOPER
Podatne wersje: Wszystkie poniżej 3.0.30
Typ podatności (CWE): Reliance on HTTP instead of HTTPS (CWE-1428)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
CVE ID: CVE-2026-82935
Data publikacji: 28 września 2026
Producent podatnego oprogramowania: F&F Filipowski
Nazwa podatnego oprogramowania: mH-DEVELOPER
Podatne wersje: Wszystkie poniżej 3.0.30
Typ podatności (CWE): - Use of Unmaintained Third Party Components (CWE-1104)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
CVE ID: CVE-2026-82936
Data publikacji: 28 września 2026
Producent podatnego oprogramowania: F&F Filipowski
Nazwa podatnego oprogramowania: mH-DEVELOPER
Podatne wersje: Wszystkie poniżej 3.0.30
Typ podatności (CWE): Allocation of Resources Without Limits or Throttling (CWE-770)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
Opis podatności
Podczas własnych badań Krzysztof Chudzik z CERT Polska odkrył podatności w urządzeniach F&F Filipowski mH-DEVELOPER. Badania zostały przeprowadzone przy użyciu modelu GLM 5.2, wszystkie znalezione podatności zostały także zweryfikowane ręcznie oraz skonsultowane z producentem. Zespół CERT.PL następnie koordynował ujawnienie tych podatności.
Podatność CVE-2026-82928: W module smart home mH-DEVELOPER zidentyfikowano zakodowany na stałe publiczny klucz SSH w /root/.ssh/authorized_keys, który może zostać użyty do ustanowienia dostępu typu backdoor. Zdalny atakujący posiadający pasujący klucz prywatny może zalogować się przez SSH jako root. Umożliwia to atakującemu uzyskanie powłoki root i pełne przejęcie kontroli nad systemem.
Podatność CVE-2026-82929: W module smart home mH-DEVELOPER zidentyfikowano podatność polegającą na użyciu zakodowanych na stałe kluczy hosta SSH. Atakujący może wyodrębnić te klucze z firmware'u i skonfigurować fałszywy serwer SSH, któremu klienci zaufają bez ostrzeżenia. Umożliwia to przeprowadzenie ataków typu man-in-the-middle oraz przechwytywanie poświadczeń.
Podatność CVE-2026-82930: W module smart home mH-DEVELOPER oprogramowanie nie sprawdza tokenów autoryzacji, co pozostawia endpointy HTTP API i WebSocket dostępne bez uwierzytelnienia. Nieuwierzytelniony atakujący w sieci LAN może odpytywać te endpointy, aby uzyskać informacje o systemie i wysyłać polecenia sterujące, co umożliwia manipulowanie urządzeniami automatyki budynku.
Podatność CVE-2026-82932: W module smart home mH-DEVELOPER nie są ładowane żadne reguły zapory sieciowej podczas uruchamiania. Wszystkie usługi, w tym SSH, HTTP, WebSocket i Node-RED, są osiągalne w sieci LAN dla każdego znajdującego w tej samej sieci lokalnej.
Podatność CVE-2026-82933: W module smart home mH-DEVELOPER przesyła ruch interfejsu webowego i API bez szyfrowania. Hasła, tokeny i polecenia urządzeń są przesyłane w postaci jawnego tekstu. Atakujący w tej samej sieci może przechwycić ten ruch, co umożliwia kradzież poświadczeń i przejęcie sesji użytkownika.
Podatność CVE-2026-82935: Moduł smart home mH-DEVELOPER używa przestarzałego i niewspieranego oprogramowania, w tym systemu Debian 8 oraz Node.js w wersji v17.0.1. Naraża to urządzenie na publicznie znane luki, które nie otrzymają poprawek bezpieczeństwa. Atakujący może wykorzystać te znane podatności do wykonania dowolnego kodu, doprowadzenia do wycieku danych lub spowodowania blokady usług.
Podatność CVE-2026-82936: W module smart home mH-DEVELOPER zidentyfikowano podatność typu Denial of Service. Komponent Express bodyParser jest skonfigurowany tak, żeby przyjmować zapytania o maksymalnej wielkości 250 MB. Uwierzytelniony atakujący w tej samej sieci LAN może wysyłać duże zapytania, które wykorzystają całą pamięć RAM urządzenia i wywołają awarię. Sukces ataku zależy od aktualnego wykorzystania zasobów przez urządzenie, co nie jest pod całkowitą kontrolą atakującego. Ze względu na CVE-2026-82930, atak może zostać przeprowadzony nawet przez nieuwierzytelnionego użytkownika.
This issue was fixed in version 3.0.30
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.