CVE-2026-6411MAXHUB Pivot客户端应用程序v1.36.2之前的版本存在严重安全漏洞。由于应用中存在硬编码的AES密钥,攻击者可解密获取租户的加密邮箱地址及相关元数据。此外,攻击者还可通过MQTT协议注册未授权设备,导致拒绝服务。
该漏洞的根本原因在于MAXHUB Pivot客户端应用程序在代码中硬编码了AES加密密钥。攻击者通过逆向工程分析应用程序二进制文件,提取出该密钥后,即可解密截获的租户加密数据流,从而还原出邮箱地址及元数据的明文。同时,应用程序在处理设备注册请求时,通过MQTT协议缺乏严格的验证机制。攻击者可利用此缺陷,向系统发送大量恶意设备注册请求,耗尽系统资源,导致服务中断,形成拒绝服务攻击。