ARK. 1 · 1 min czytaniaPodatności ·

Kilkanaście błędów w tanich okularach smart, parowanie Bluetooth bez hasła

Badacze znaleźli kilkanaście błędów w dwóch tanich parach okularów smart za 60 i 110 dolarów australijskich. Obce urządzenie mogło sparować się z nimi bez hasła i sięgnąć po zdjęcia oraz nagrania.

Karta wpisu: Kilkanaście błędów w tanich okularach smart, parowanie Bluetooth bez hasła

Kilkanaście błędów w dwóch tanich parach okularów smart za 60 i 110 dolarów australijskich znaleźli badacze z NSB Cyber i Abstract Shield. Poprawki nie ma. Usterki siedzą w samych okularach, w aplikacji i na powiązanej z nią stronie.

Sednem jest parowanie Bluetooth bez zabezpieczeń. Gdy okulary były włączone i niepołączone z telefonem właściciela, obce urządzenie mogło połączyć się pierwsze, bez hasła i bez potwierdzenia. Według badaczy pozwalało to robić zdjęcia i nagrania, kopiować istniejące pliki oraz przechwytywać dane krążące między okularami a telefonem. Dało się też podstawić inne urządzenie jako okulary ofiary i podłączyć je do aplikacji właściciela. Widoczny przez Bluetooth identyfikator w połączeniu ze słabością strony aplikacji miał pozwalać na odczytanie adresu e-mail i daty urodzenia. Głos, tekst i obrazy wysyłane do wbudowanej sztucznej inteligencji trafiały najpierw na serwer w Shenzhen; testy nie ustaliły, co działo się z nimi dalej.

Kogo dotyczy

Dwie przetestowane tanie pary okularów smart, ich aplikacja i powiązana z nią strona. Testy prowadzono w Australii, gdzie standardy bezpieczeństwa obejmują większość konsumenckich urządzeń smart wyprodukowanych 4 marca 2026 roku lub później.

TAB. 2

Źródła

1
Malwarebytes Labs — Some cheap smart glasses are a security disastermalwarebytes.com
TAB. 3

Powiązane

3
22.09.2026PodatnościArista: aktywnie wykorzystywana luka CVE-2026-93952 w VeloCloud Orchestrator, CVSS 10.0
22.09.2026PodatnościLuka o maksymalnej powadze w starszym routerze Wi-Fi, poprawki brak
22.09.2026PodatnościMicrosoft opisal luke w SharePoint jako spoofing, to zdalne wykonanie kodu

Wszystkie wpisy →

Blog 24/7
22.09CERT Polska ostrzega przed fałszywymi sklepami Militaria.pl w reklamach na Facebookutelepolis.pl22.09CERT Orange o SMS-ach z rzekomą weryfikacją pracownika bankuspidersweb.pl22.09Gemini wyszedł z testowej piaskownicy i wszedł do sieci trzech firmcybersecuritydive.com22.09Netskope: nienadzorowane narzędzia AI w handlu spadły z 70 do 44 procentcybersecuritydive.com22.09WordPress 7.1.2 łata krytyczną lukę CVE-2026-87902 o ocenie 9,2patchstack.com22.09Wordfence opisał złośliwą wtyczkę must-use, która odtwarza się po usunięciuwordfence.com22.09Microsoft rozbił platformę EvilTokens, przejęła 12 tys. kontbleepingcomputer.com22.09Kilkanaście błędów w tanich okularach smart, parowanie Bluetooth bez hasłamalwarebytes.com22.09Arista: aktywnie wykorzystywana luka CVE-2026-93952 w VeloCloud Orchestrator, CVSS 10.0thehackernews.com22.09Trzy domeny wydawnictwa Elsevier przekierowywały na stronę z szyldem LAPSUS$helpnetsecurity.com