CVE-2026-66875 PUBLISHED

Mira Hormone Monitor, Mira Android App Missing authentication for critical function

Assigner: icscert
Reserved: 03.08.2026 Published: 11.08.2026 Updated: 11.08.2026

In the Mira hormone monitor device firmware v1.7.1.47 build 01070147, a remote unauthenticated attacker within BLE range (approximately 10–30 meters) can silently rebind the device to an attacker-controlled account, extract stored hormone measurements in cleartext, cause a denial-of-service via malformed or undocumented command opcodes, and passively track the user via a static random BLE address that never rotates.

Metrics

CVSS Vector: CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS Score: 8.7

Product Status

Vendor Quanovate Tech Inc. (operating as Mira / Mira Care)
Product Mira Firmware
Versions Default: unaffected
  • Version 1.7.1.47 is affected
  • Version 01.07.01.53 is unaffected
Vendor Quanovate Tech Inc. (operating as Mira / Mira Care)
Product Mira Android App
Versions Default: unaffected
  • Version 4.5.15.4 is affected
  • Version 4.5.18 is unaffected

Solutions

Users should update the Mira app to the latest version iOS v3.5.18 / Android v4.5.18. Firmware v01.07.01.53 is updated via the app when the device is connected. No additional action is required.

Credits

  • Gigi Xiaoqing Liu, Muzzammil Mohammed, Narmina Karimova, and En Mong of Northeastern University SPQR Lab reported this vulnerability to Quanovate Tech. finder

References

Problem Types

  • CWE-306 CWE