CVE-2026-33357该漏洞影响嵌入 "com.meari.sdk" 的 Meari 客户端应用程序,包括 CloudEdge 5.5.0 build 220、Arenti 1.8.1 build 220 及相关白标版本(<= 1.8.x)。由于服务器端在处理 "GET /openapi/device/status" 请求时存在授权验证缺失,攻击者可滥用指向 openapi-euce.mearicloud.com 的调用路径,无需认证即可检索任意设备的 WAN IP 数据。此问题可能导致敏感设备位置信息泄露。
该漏洞的根本原因在于 Meari 云服务端 API 接口 `/openapi/device/status` 存在服务器端授权失败。攻击者无需用户交互或身份认证,即可通过网络向该接口发送恶意请求。由于服务器未能正确校验请求者是否有权访问指定设备的状态信息,攻击者可以通过遍历或猜测设备 ID,向 `openapi-euce.mearicloud.com` 发送 GET 请求。成功利用该漏洞后,服务器将返回目标设备的广域网 IP 地址。这种不安全的直接对象引用(IDOR)使得攻击者能够获取设备的网络位置信息,为进一步的物理定位或网络攻击提供数据支持。