CVE-2026-66098 PUBLISHED

Mira Hormone Monitor, Mira Android App Missing authentication for critical function

Assigner: icscert
Reserved: 03.08.2026 Published: 11.08.2026 Updated: 11.08.2026

The Mira hormone monitor device firmware accepts a 0x01 write from any BLE central without authentication, causing the device to reboot into bootloader mode. An attacker could cause a denial-of-service condition or disrupt ovulation tracking and fertility monitoring workflow.

Metrics

CVSS Vector: CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
CVSS Score: 7.1

Product Status

Vendor Quanovate Tech Inc. (operating as Mira / Mira Care)
Product Mira Firmware
Versions Default: unaffected
  • Version 1.7.1.47 is affected
Vendor Quanovate Tech Inc. (operating as Mira / Mira Care)
Product Mira Android App
Versions Default: unaffected
  • Version 4.5.15.4 is affected

Solutions

Users should update the Mira app to the latest version iOS v3.5.18 / Android v4.5.18. Firmware v01.07.01.53 is updated via the app when the device is connected. No additional action is required.

Credits

  • Gigi Xiaoqing Liu, Muzzammil Mohammed, Narmina Karimova, and En Mong of Northeastern University SPQR Lab reported this vulnerability to Quanovate Tech. finder

References

Problem Types

  • CWE-306 CWE