Aqara IAM/SSO 게이트웨이(gw-builder.aqara.com)는 'CWE-798: 하드 코딩된 자격증명 사용'의 인스턴스인 하드코딩된 OAuth 클라이언트 자격증명을 사용했습니다. 이 문제의 예상 CVSS는 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N(9.1 심각)입니다. CVE-2026-50082, CVE-50084 및 CVE-50085와 결합하면 영향을 받는 장치가 완전히 인증되지 않은 원격 탈취로 이어질 수 있습니다.
Aqara IAM/SSO 게이트웨이(gw-builder.aqara.com)는 'CWE-798: 하드 코딩된 자격증명 사용'의 인스턴스인 하드코딩된 OAuth 클라이언트 자격증명을 사용했습니다. 이 문제의 예상 CVSS는 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N(9.1 심각)입니다. CVE-2026-50082, CVE-50084 및 CVE-50085와 결합하면 영향을 받는 장치가 완전히 인증되지 않은 원격 탈취로 이어질 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 91.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준