| CVE ID | CVE-2026-82928 |
| Data publikacji | 28 września 2026 |
| Producent podatnego oprogramowania | F&F Filipowski |
| Nazwa podatnego oprogramowania | mH-DEVELOPER |
| Podatne wersje | Wszystkie poniżej 3.0.30 |
| Typ podatności (CWE) | Inclusion of Undocumented Features or Chicken Bits (CWE-1242) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-82929 |
| Data publikacji | 28 września 2026 |
| Producent podatnego oprogramowania | F&F Filipowski |
| Nazwa podatnego oprogramowania | mH-DEVELOPER |
| Podatne wersje | Wszystkie poniżej 3.0.30 |
| Typ podatności (CWE) | Use of Hard-coded Cryptographic Key (CWE-321) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-82930 |
| Data publikacji | 28 września 2026 |
| Producent podatnego oprogramowania | F&F Filipowski |
| Nazwa podatnego oprogramowania | mH-DEVELOPER |
| Podatne wersje | Wszystkie poniżej 3.0.30 |
| Typ podatności (CWE) | Missing Authentication for Critical Function (CWE-306) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-82932 |
| Data publikacji | 28 września 2026 |
| Producent podatnego oprogramowania | F&F Filipowski |
| Nazwa podatnego oprogramowania | mH-DEVELOPER |
| Podatne wersje | Wszystkie poniżej 3.0.30 |
| Typ podatności (CWE) | Improper Restriction of Communication Channel to Intended Endpoints (CWE-923) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-82933 |
| Data publikacji | 28 września 2026 |
| Producent podatnego oprogramowania | F&F Filipowski |
| Nazwa podatnego oprogramowania | mH-DEVELOPER |
| Podatne wersje | Wszystkie poniżej 3.0.30 |
| Typ podatności (CWE) | Reliance on HTTP instead of HTTPS (CWE-1428) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-82935 |
| Data publikacji | 28 września 2026 |
| Producent podatnego oprogramowania | F&F Filipowski |
| Nazwa podatnego oprogramowania | mH-DEVELOPER |
| Podatne wersje | Wszystkie poniżej 3.0.30 |
| Typ podatności (CWE) | - Use of Unmaintained Third Party Components (CWE-1104) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-82936 |
| Data publikacji | 28 września 2026 |
| Producent podatnego oprogramowania | F&F Filipowski |
| Nazwa podatnego oprogramowania | mH-DEVELOPER |
| Podatne wersje | Wszystkie poniżej 3.0.30 |
| Typ podatności (CWE) | Allocation of Resources Without Limits or Throttling (CWE-770) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
Podczas własnych badań Krzysztof Chudzik z CERT Polska odkrył podatności w urządzeniach F&F Filipowski mH-DEVELOPER. Badania zostały przeprowadzone przy użyciu modelu GLM 5.2, wszystkie znalezione podatności zostały także zweryfikowane ręcznie oraz skonsultowane z producentem. Zespół CERT.PL następnie koordynował ujawnienie tych podatności.
Podatność CVE-2026-82928: W module smart home mH-DEVELOPER zidentyfikowano zakodowany na stałe publiczny klucz SSH w /root/.ssh/authorized_keys, który może zostać użyty do ustanowienia dostępu typu backdoor. Zdalny atakujący posiadający pasujący klucz prywatny może zalogować się przez SSH jako root. Umożliwia to atakującemu uzyskanie powłoki root i pełne przejęcie kontroli nad systemem.
Podatność CVE-2026-82929: W module smart home mH-DEVELOPER zidentyfikowano podatność polegającą na użyciu zakodowanych na stałe kluczy hosta SSH. Atakujący może wyodrębnić te klucze z firmware'u i skonfigurować fałszywy serwer SSH, któremu klienci zaufają bez ostrzeżenia. Umożliwia to przeprowadzenie ataków typu man-in-the-middle oraz przechwytywanie poświadczeń.
Podatność CVE-2026-82930: W module smart home mH-DEVELOPER oprogramowanie nie sprawdza tokenów autoryzacji, co pozostawia endpointy HTTP API i WebSocket dostępne bez uwierzytelnienia. Nieuwierzytelniony atakujący w sieci LAN może odpytywać te endpointy, aby uzyskać informacje o systemie i wysyłać polecenia sterujące, co umożliwia manipulowanie urządzeniami automatyki budynku.
Podatność CVE-2026-82932: W module smart home mH-DEVELOPER nie są ładowane żadne reguły zapory sieciowej podczas uruchamiania. Wszystkie usługi, w tym SSH, HTTP, WebSocket i Node-RED, są osiągalne w sieci LAN dla każdego znajdującego w tej samej sieci lokalnej.
Podatność CVE-2026-82933: W module smart home mH-DEVELOPER przesyła ruch interfejsu webowego i API bez szyfrowania. Hasła, tokeny i polecenia urządzeń są przesyłane w postaci jawnego tekstu. Atakujący w tej samej sieci może przechwycić ten ruch, co umożliwia kradzież poświadczeń i przejęcie sesji użytkownika.
Podatność CVE-2026-82935: Moduł smart home mH-DEVELOPER używa przestarzałego i niewspieranego oprogramowania, w tym systemu Debian 8 oraz Node.js w wersji v17.0.1. Naraża to urządzenie na publicznie znane luki, które nie otrzymają poprawek bezpieczeństwa. Atakujący może wykorzystać te znane podatności do wykonania dowolnego kodu, doprowadzenia do wycieku danych lub spowodowania blokady usług.
Podatność CVE-2026-82936: W module smart home mH-DEVELOPER zidentyfikowano podatność typu Denial of Service. Komponent Express bodyParser jest skonfigurowany tak, żeby przyjmować zapytania o maksymalnej wielkości 250 MB. Uwierzytelniony atakujący w tej samej sieci LAN może wysyłać duże zapytania, które wykorzystają całą pamięć RAM urządzenia i wywołają awarię. Sukces ataku zależy od aktualnego wykorzystania zasobów przez urządzenie, co nie jest pod całkowitą kontrolą atakującego. Ze względu na CVE-2026-82930, atak może zostać przeprowadzony nawet przez nieuwierzytelnionego użytkownika.
This issue was fixed in version 3.0.30
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.