🟠 高危 | CVE-2026-65894 — This vulnerability exists in CP PLUS EZ-P21 IP Cam...
🟠 《高危安全漏洞:CVE-2026-65894》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2026-65894 是一个存在于 CP PLUS EZ-P21 IP Camera 中的安全漏洞。该漏洞的根本原因是设备对 HTTP 端点(HTTP endpoint)的认证机制存在缺陷,属于 CWE-307(不适当的认证:暴力破解) 分类。
具体来说,该设备未能对 HTTP 接口的访问请求实施有效的认证限制或速率控制。远程攻击者可以利用这一缺陷,通过针对目标设备上的 HTTP 端点发起暴力破解攻击(brute-force attack),反复尝试猜测或绕过认证凭证。
成功利用此漏洞后,攻击者能够获得对目标设备的未授权访问权限,从而窃取设备捕获的实时视频快照(live video snapshots)。
影响范围
- 受影响产品:CP PLUS EZ-P21 IP Camera
- 影响版本:根据现有信息,该漏洞影响该型号的所有版本(具体版本号未在描述中明确列出,建议参考厂商公告或 CERT-In 的详细通报进行确认)。
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N),该漏洞具有以下风险特征:
- 攻击途径(AV):网络(Network),攻击者可远程发起攻击。
- 攻击复杂度(AC):低(Low),无需特殊条件即可实施暴力破解。
- 攻击所需权限(PR):无(None),无需预先认证。
- 用户交互(UI):无(None),无需受害者操作。
- 机密性影响(VC):高(High),攻击者可完全获取视频快照数据,导致敏感视觉信息泄露。
- 完整性影响(VI):无(None),攻击者无法篡改设备数据。
- 可用性影响(VA):无(None),攻击不会导致设备服务中断。
可能的攻击后果:
- 隐私泄露:攻击者可以实时监控摄像头视野内的活动,获取家庭、办公场所或敏感区域的视频画面,严重侵犯个人或机构隐私。
- 信息收集:视频快照可能包含人员活动、资产布局、安全措施等敏感信息,为后续物理入侵或社会工程攻击提供情报。
- 横向渗透风险:一旦获得设备访问权,攻击者可能利用该设备作为跳板,进一步探测内部网络中的其他脆弱系统。
综合风险等级:高危。由于攻击门槛极低(无需认证、远程可执行、复杂度低),且直接影响机密性(视频数据泄露),建议用户立即采取缓解措施,例如:升级固件、启用强密码策略、限制设备管理端口的公网暴露,或部署入侵检测系统(IDS)以识别暴力破解行为。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65894 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-307 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | vdisclose@cert-in.org.in |
🔗 参考链接
💬 评论