CVE-2026-39462SenseLive X3050 Web管理界面存在逻辑漏洞,由于后端对凭证更改处理不当,导致密码更新不可靠。即使通过SenseLive Config 2.0进行出厂恢复,界面虽显示更新成功,但系统仍可能接受旧密码或默认凭证。这使得攻击者在用户修改密码后,仍可利用旧凭证维持访问权限,造成严重的安全隐患。
该漏洞的根源在于SenseLive X3050设备Web管理界面的后端未能正确实施凭证更新逻辑。当用户执行密码修改操作或设备进行出厂重置时,后端系统在处理凭证变更请求时存在同步错误。具体表现为:前端向用户返回操作成功的信号,但后端数据库或配置文件中的实际认证信息并未被覆盖或更新,或者认证服务未能重新加载新的凭证哈希。这种前后端状态的不一致性,导致认证检查时依然匹配旧的凭据。由于CVSS矢量显示无需用户交互且无需认证即可利用(推测为默认凭证利用),攻击者可在密码变更后继续使用默认或旧密码访问设备,完全绕过了新设置的访问控制。