🟠 《高危安全漏洞:CVE-2026-65894》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-27


漏洞简介

CVE-2026-65894 是一个存在于 CP PLUS EZ-P21 IP Camera 中的安全漏洞。该漏洞的根本原因是设备对 HTTP 端点(HTTP endpoint)的认证机制存在缺陷,属于 CWE-307(不适当的认证:暴力破解) 分类。

具体来说,该设备未能对 HTTP 接口的访问请求实施有效的认证限制或速率控制。远程攻击者可以利用这一缺陷,通过针对目标设备上的 HTTP 端点发起暴力破解攻击(brute-force attack),反复尝试猜测或绕过认证凭证。

成功利用此漏洞后,攻击者能够获得对目标设备的未授权访问权限,从而窃取设备捕获的实时视频快照(live video snapshots)

影响范围

  • 受影响产品:CP PLUS EZ-P21 IP Camera
  • 影响版本:根据现有信息,该漏洞影响该型号的所有版本(具体版本号未在描述中明确列出,建议参考厂商公告或 CERT-In 的详细通报进行确认)。

风险分析

根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N),该漏洞具有以下风险特征:

  • 攻击途径(AV):网络(Network),攻击者可远程发起攻击。
  • 攻击复杂度(AC):低(Low),无需特殊条件即可实施暴力破解。
  • 攻击所需权限(PR):无(None),无需预先认证。
  • 用户交互(UI):无(None),无需受害者操作。
  • 机密性影响(VC):高(High),攻击者可完全获取视频快照数据,导致敏感视觉信息泄露。
  • 完整性影响(VI):无(None),攻击者无法篡改设备数据。
  • 可用性影响(VA):无(None),攻击不会导致设备服务中断。

可能的攻击后果

  1. 隐私泄露:攻击者可以实时监控摄像头视野内的活动,获取家庭、办公场所或敏感区域的视频画面,严重侵犯个人或机构隐私。
  2. 信息收集:视频快照可能包含人员活动、资产布局、安全措施等敏感信息,为后续物理入侵或社会工程攻击提供情报。
  3. 横向渗透风险:一旦获得设备访问权,攻击者可能利用该设备作为跳板,进一步探测内部网络中的其他脆弱系统。

综合风险等级高危。由于攻击门槛极低(无需认证、远程可执行、复杂度低),且直接影响机密性(视频数据泄露),建议用户立即采取缓解措施,例如:升级固件、启用强密码策略、限制设备管理端口的公网暴露,或部署入侵检测系统(IDS)以识别暴力破解行为。


🔍 技术细节

字段
CVE ID CVE-2026-65894
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-307
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 vdisclose@cert-in.org.in

🔗 参考链接