CVE-2026-64934 PUBLISHED

Mira Hormone Monitor, Mira Android App Reliance on untrusted inputs in a security decision

Assigner: icscert
Reserved: 03.08.2026 Published: 11.08.2026 Updated: 11.08.2026

The Mira cloud API accepts the firmware version reported by the companion app as authoritative for a given device, without independently attesting the version from the device itself. An authenticated attacker could submit arbitrary firmware version strings for their own device, allowing them to evade vendor-side vulnerable-fleet analytics, suppress security update prompts to the user, and misrepresent patch-adoption metrics.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
CVSS Score: 5.3

Product Status

Vendor Quanovate Tech Inc. (operating as Mira / Mira Care)
Product Mira Firmware
Versions Default: unaffected
  • Version 1.7.1.47 is affected
Vendor Quanovate Tech Inc. (operating as Mira / Mira Care)
Product Mira Android App
Versions Default: unaffected
  • Version 4.5.15.4 is affected

Solutions

Users should update the Mira app to the latest version iOS v3.5.18 / Android v4.5.18. Firmware v01.07.01.53 is updated via the app when the device is connected. No additional action is required.

Credits

  • Gigi Xiaoqing Liu, Muzzammil Mohammed, Narmina Karimova, and En Mong of Northeastern University SPQR Lab reported this vulnerability to Quanovate Tech. finder

References

Problem Types

  • CWE-807 Reliance on untrusted inputs in a security decision CWE