CareCam CM2507 存在七项安全漏洞,且尚无经验证的修复方案
CareCam CM2507 摄像头目前存在七项已披露漏洞,其中包括可在未进行身份验证的情况下暴露实时视频和高权限设备功能的问题。受影响的版本为 HMT.CM2507 firmware v251211.1507。CareCam 尚未向 CISA 提供经验证的修复方案。
这种组合构成了设备所有者面临的核心问题。这并非单一、且有明确升级路径的孤立软件缺陷。这些发现涉及流媒体、管理、调试、启动行为、密码存储和无线凭据等多个方面。
部分攻击需要物理访问权限或特定设备条件,另一些则只需网络访问且无需有效账户。CISA 表示,尚未收到专门针对这些漏洞的公开利用报告,但已知攻击的缺失并不能修复受影响的摄像头。
CareCam CM2507 公告涵盖七种不同的问题
该披露描述的是横跨多个安全边界的失效,而不是同一类弱点的七个版本。
CISA 于 2026 年 9 月 15 日发布了其 CareCam advisory。公告确认 HMT.CM2507 firmware v251211.1507 受到影响,并将该公告的整体严重性评为高危。
该机构将该产品与商业设施关联,并称其已在全球部署。该分类并不能说明设备总数,也不能说明每台摄像头的运行地点。CISA 尚未公布部署总量、受影响序列号范围或互联网暴露数量。
最直接的隐私问题是 CVE-2026-88259。根据公告,该摄像头的网络视频流服务不要求身份验证。能够通过网络访问该服务的攻击者,无需提供有效凭据即可获取实时摄像头视频。
其 CVSS 3.1 基础评分为 7.5,评级为高危。对应的 CVSS 4.0 评分为 8.7,同样评级为高危。该攻击需要网络访问,但不要求用户交互、权限或异常高的攻击复杂度。
CVE-2026-84398 则通过摄像头的 ONVIF 管理服务暴露了另一条路径。ONVIF 是 IP 摄像头、录像机和视频管理系统常用的互操作框架。受影响的服务允许特权账户使用空密码。
拥有网络访问权限的攻击者可利用该账户访问管理功能。CISA 表示,暴露的信息包括设备数据、用户详情、媒体配置文件和流配置。该漏洞的 CVSS 3.1 评分同样为 7.5,CVSS 4.0 评分为 8.7。
这一差异很重要。一个漏洞暴露的是视频流本身,另一个则暴露高权限管理信息。封锁公开视频 URL 未必能消除独立存在的管理弱点。
CVE-2026-84400 涉及一种可激活远程调试服务的网络维护机制。攻击者必须位于同一本地网络,并满足特定设备状态条件。成功利用后,可能使该调试服务可被远程访问。
CISA 将此问题评为低危,CVSS 3.1 评分为 3.1,CVSS 4.0 评分为 2.3。较低的评分反映了相邻网络位置和附加条件要求。它仍然值得关注,因为调试服务通常提供普通用户绝不应接触的功能。
CVE-2026-81305 将攻击路径转向可移动介质。摄像头会自动执行预定脚本,而不会验证该脚本的完整性或来源。拥有物理访问权限的人可提供恶意脚本,并在设备的安全上下文中执行代码。
该漏洞的 CVSS 3.1 评分为 6.8,评级为中危。在 CVSS 4.0 下,其评分为 7.0,进入高危类别。
CVE-2026-85478 通过物理调试接口暴露了交互式引导加载程序,且无需身份验证。拥有物理访问权限的人可以中断启动过程,并检查或修改启动设置、固件数据及设备加载的软件。
该引导加载程序漏洞的 CVSS 3.1 评分为 3.5,CVSS 4.0 评分为 2.4。这些低危评级反映了物理访问要求。但这并不意味着攻击者亲自控制摄像头后,该能力就没有危害。
最后两项漏洞涉及已存储的机密信息。CVE-2026-85497 对设备 root 账户密码使用固定的旧式哈希。CISA 表示,获得固件或密码数据库的攻击者可以尝试离线恢复该凭据。
恢复出的密码还可能适用于运行相同固件的其他摄像头。这种可能性使固定哈希的问题比单一设备上的常规弱密码更为严重。
CVE-2026-81321 在设备文件系统中以明文形式存储已配置的无线网络凭据。获得文件系统访问权限的攻击者可以恢复网络标识符和预共享密钥。
两项与凭据相关的发现均获得 7.5 的 CVSS 3.1 评分。其 CVSS 4.0 评分达到 9.3,评级为严重。评分突出了潜在后果,但实际暴露程度仍取决于攻击者如何访问底层数据。
这七个 CVE 共同可能造成多种结果。CISA 列出了实时视频访问、设备信息泄露、未经授权的服务激活、任意代码执行、运行变更和已存储凭据恢复等风险。
正是这种影响范围,使摄像头缺陷演变为更广泛的安全事件。视频隐私只是首要担忧。被攻陷的摄像头还可能暴露管理信息、无线机密和管理访问路径。
缺少厂商修复方案改变了风险计算方式
缺乏经验证的已修正固件版本,迫使防御人员管理暴露面,而非简单地关闭这些漏洞。
CISA 表示,CareCam 未回应其协调尝试。公告鼓励用户联系厂商以获取更多信息,但没有指出已修正的固件版本。
它也未提供能够消除易受攻击功能的产品专用缓解措施。截至公告首次发布时,设备所有者缺乏由厂商支持的更新路径,其中也没有记录完整性信息和安装指引。
这一缺口改变了通常的漏洞管理流程。管理员无法将已安装版本与指定的修复版本进行比较,并安排常规更新。他们必须先发现设备、核实固件、绘制连接关系,再决定隔离是否足够。
CISA 建议尽量减少控制系统和远程设备的网络暴露。它建议将这些设备置于防火墙之后、与业务网络分离,并在仍有远程访问需求时使用更新后的虚拟专用网络。
这些措施可以降低可达性,但无法修复缺失的身份验证或不安全的凭据存储。一旦经授权的网络路径能够抵达摄像头服务,防火墙就只能限制谁能联系摄像头,无法为视频流添加身份验证。
同样的限制也适用于网络分段。专用摄像头网络可以限制横向移动,并缩小潜在攻击者范围。它不能把明文无线密钥变成加密信息,也不能替换固定的旧式密码哈希。
该公告还留下了若干实际问题未解。它没有说明更早或更晚的固件版本是否包含相同代码。公告确认 v251211.1507 受到影响,但这并不证明未列出的版本就是安全的。
因此,管理员不应将任何未列出的固件自动视为安全版本。只有当厂商或可信协调机构记录了已修正的构建版本及其安全变更时,该版本才能成为可信的修复方案。
缺乏回应尤其值得注意,因为这并不是 CareCam 最近收到的第一份 CISA 通知。一周前,CISA 曾发布一份有关 CareCam Pro IP 摄像头的独立 CareCam Pro alert。
两份公告涉及不同产品,不应合并为一项技术发现。不过,它们发布时间接近,也引发了关于厂商安全支持流程的采购问题。
采购方需要的不只是安装时能正常工作的设备。他们还需要漏洞披露渠道、可靠的更新机制、签名固件、支持期限,以及研究人员报告漏洞时有据可查的响应。
NIST 当前的制造商指南提出了同样更广泛的观点。IoT 制造商可通过提供安全能力,以及客户在产品支持生命周期内所需的信息,来降低客户风险。
CareCam 的沉默将更多责任转移给摄像头所有者、安装商、分销商和设施团队。这些群体如今必须在不知完整厂商补救措施何时到来的情况下减少暴露。
这种压力分布并不均衡。拥有一台独立摄像头的家庭用户,面临的运营挑战不同于管理数百台门店摄像头的零售商。
商业用户可能依赖持续监控来保障安全、满足保险需求、支持调查和防损。断开所有设备可能带来自身的运营风险;而在未加以遏制的情况下保持连接,则会让已披露的攻击路径继续可用。
这种权衡使准确的资产清单至关重要。如果资产记录中仅标注安装商、移动应用、经销商品牌或笼统的 IP 摄像头描述,组织就无法隔离受影响的摄像头。
固件标识符可能比外壳上印刷的名称更有用。安全团队应在设备清单、管理控制台、采购记录和网络指纹中搜索 HMT.CM2507 和 v251211.1507。
在可安全操作的情况下,他们还应通过本地管理界面核实型号。在进行可能清除证据的变更前,团队应保留配置数据和相关日志。
缺失的身份验证使摄像头成为网络负担
核心矛盾在于摄像头承担的可信监控角色,与保护其最敏感功能的薄弱控制措施之间的冲突。
安全摄像头处于一个不同寻常的位置。组织安装它们是为了留存证据并加强物理监管。CareCam 的发现表明,同一设备也可能成为未经授权监视的来源。
未受身份验证保护的实时视频流,直接颠倒了摄像头的用途。设备不再控制谁能观察受保护空间,而是可能向任何能够访问该服务的人暴露画面。
网络访问是关键限定条件。公告并未表示每台受影响摄像头都能从互联网公开访问。位于正确配置的防火墙之后的设备,其攻击面比通过端口转发暴露的设备更小。
不过,本地可达性仍然可能具有重要影响。访客网络、承包商访问权限、被攻陷的员工设备、隔离不当的楼宇系统以及共享设施基础设施,都可能使攻击者接近摄像头。
空的特权密码带来了第二个问题。攻击者无需猜测强密码,也不必窃取会话令牌。该服务允许特权账户不提供密码。
这是产品设计失误,而非用户选择弱密码所致。设备所有者无法仅通过为其他接口设置更长密码来解决它。
ONVIF 暴露还扩大了可用于侦察的信息范围。用户数据、媒体配置文件和流配置能够揭示设备的组织方式,以及哪些服务较为关键。
CVE-2026-84400 则在特定条件下提供了一条通往调试服务的路径。该漏洞评分较低,但其实际影响取决于暴露服务所允许的操作,以及摄像头网络的设计方式。
安全团队不应将各项评分简单相加,也不应假定所有漏洞都能构成一条可靠的攻击链。CISA 尚未公布此类攻击链,且各漏洞的前提条件并不相同。
更准确的结论应更为有限:同一设备周围的多重边界分别独立失效,使攻击者在获得网络或物理访问权限后拥有多个可探测的切入点。
物理访问相关发现,在摄像头处于公众可触及位置时尤为重要。零售卖场、公寓走廊、接待区、装卸区、学校和临时场地,都可能让设备或其线缆靠近访客及承包商。
可移动介质脚本若能自动执行,便可能将短暂的接触转化为持续控制。暴露的引导加载程序则可能允许对软件环境进行更深入的检查或修改。
物理访问并不意味着漏洞利用必然成功。攻击者仍需要所需设备、知识以及不受干扰的操作时间。然而,摄像头往往会部署多年,而组织通常不会像监控服务器那样严密地监控其外壳。
凭据相关发现将风险延伸到摄像头之外。恢复出的无线预共享密钥可能泄露设备所接入网络的信息。
该密钥能否带来实质性访问权限,取决于网络架构、凭据轮换、无线隔离及其他控制措施。不应将其描述为能够保证访问整个企业环境。
不过,这种可能性改变了事件的处置范围。当摄像头以明文存储共享无线密钥时,仅替换或重置摄像头,可能仍会让已暴露的网络凭据保持可用。
root 密码哈希带来了另一项担忧。如果恢复出的凭据在多个设备之间通用,一次成功的离线破解工作就可能降低攻击使用相同固件的其他设备所需的成本。
CISA 表示,该密码可能可在这些设备间复用,而非确认已在每一台设备上独立证明存在复用。设备所有者应将其视为需要验证的风险,而非已经确认的通用密码。
NIST 的 IoT 基线将数据保护、接口的逻辑访问控制、安全配置、软件更新和网络安全状态感知列为设备的基础能力。
CareCam CM2507 的发现几乎触及上述每一个领域。问题不只是该摄像头存在软件缺陷;其核心安全边界似乎无法支撑人们赋予该设备的信任。
遏制措施必须同时应对暴露面与凭据外溢
设备所有者应将受影响摄像头同时视为脆弱端点和可复用凭据的潜在来源。
首要任务是资产发现。安全与设施团队应定位每一台 CareCam CM2507,并记录其固件版本、IP 地址、物理位置、网络分段、管理员和业务负责人。
团队还应记录每台设备的连接方式。相关路径包括有线 Ethernet、Wi-Fi、视频录像机、管理工作站、云中继、移动应用程序和第三方监控服务。
接下来,团队应从获准的管理系统测试暴露情况。他们需要识别可访问的 Web 界面、流媒体服务、ONVIF 功能、调试端口,以及任何通过手动或自动配置建立的路由器映射。
直接暴露在互联网的情况应立即受到关注。管理员应移除入站端口转发,并禁用会不必要地公开摄像头服务的自动映射功能。
远程查看应通过受控访问层进行,而非直接暴露设备。CISA 建议在需要远程访问时使用已更新的 VPN,同时警告连接端点仍决定连接是否安全。
摄像头网络应与普通用户设备及高价值系统隔离。允许的流量应仅限于录像机、获准的管理站、时间服务及运行所需的其他目标。
规则应阻止摄像头网段访问域控制器、文件服务器、终端管理系统、员工工作站和通用管理网络。
出站流量同样值得严密审查。遭入侵的摄像头不应能无限制访问任意互联网主机。团队应将观测到的流量与设备文档中规定的运行要求进行比较。
NIST 的网络行为指南说明了为何必须先了解预期的 IoT 通信,才能实施有效的访问控制。
随后,组织应处理凭据问题。若攻击者获得文件系统访问权限,配置在受影响摄像头上的任何无线预共享密钥都应被视为可能已被恢复。
在暴露场景足以构成理由时轮换该密钥。如果许多无关设备共用同一密钥,该事件可能需要协调进行重新配置,而非仅修改一台摄像头。
团队还应检查摄像头、录像机、供应商门户、管理应用程序和员工账户之间是否存在密码复用。设备凭据绝不应同时充当企业目录密码或特权基础设施机密。
修改摄像头可见的管理员密码,并不一定会改变 CVE-2026-85497 所描述的固定 root 凭据。设备所有者不应假定常规密码重置能够消除根本弱点。
物理控制也应纳入计划。检查设备是否存在可接触的存储卡插槽、暴露的调试接口、破损封条、不明可移动介质,以及外壳被拆卸的迹象。
安装在公共区域的摄像头可能需要保护外壳或重新部署。线缆和网络设备也应得到同等重视,尤其是在攻击者可以替换设备或接入监控网络的场所。
在补丁仍不可用时,监控可以提供预警。安全团队应留意新出现的服务、意外配置变更、重复的 ONVIF 请求、异常流访问,以及与正常运行不符的出站连接。
他们还应检查录像机和管理服务器。这些系统可能保留摄像头本身未保存的认证记录或连接历史。
无法解释的重启、被修改的时间设置、变更后的媒体配置文件、新启用的调试服务或未知账户,都应触发调查。它们单独都不能证明漏洞已被利用,但每一项都可支持更广泛的事件评估。
组织应在恢复出厂设置或更改固件前保全证据。有价值的材料包括配置导出文件、固件镜像、数据包捕获、防火墙日志、录像机日志以及物理连接的照片。
恢复设备出厂设置可能会清除本地线索,却无法修复固件缺陷。除非组织了解哪些证据会消失,否则不应将其作为默认响应措施。
当无法实施网络分段,或摄像头保护敏感位置时,更换设备可能是最可辩护的选择。采购团队应要求替代供应商提供明确的支持期限、经过认证的更新机制、唯一凭据以及响应及时的漏洞披露流程。
NIST 的可信接入指南强调,在授予网络凭据前,应验证设备身份和安全状态。当摄像头可能暴露其用于接入网络的密钥时,这一原则尤为直接适用。
遏制计划需要明确书面的责任人和截止日期。一旦即时警报消退,临时防火墙规则往往会变成永久规则。
每个受影响设备都应有最终处置结果:已验证补丁、在严格控制下继续使用,或予以更换。“等待供应商回复”是一种状态,而不是安全控制措施。
严重性评分并不能证明存在活跃利用
这些漏洞很严重,但现有证据并未显示攻击者正在公开利用它们。
CISA 表示,尚未收到针对这些 CareCam CM2507 漏洞的已知公开利用报告。这句话限定了负责任报道所能作出的主张。
这并不意味着利用不可能发生,也不能保证没有发生私下入侵。它仅表示,该机构发布公告时未掌握已知公开利用的报告。
CVSS 评分描述的是在既定假设下的技术严重程度。它们不衡量有多少摄像头暴露在外、是否存在漏洞利用代码,或攻击者尝试某种技术的频率。
因此,CVSS 4.0 下的 9.3 分并不能证明某个漏洞在每种部署中都带来同样紧迫的风险。一台物理隔离的摄像头和一台面向互联网的摄像头可以获得相同评分,却形成截然不同的实际暴露程度。
最高的数值评分也不必然意味着它是防御者应优先处理的首要问题。在敏感地点,即使另一项发现具有更高的理论评分,未经认证的实时视频访问也可能需要立即处置。
CISA 的已知遭利用漏洞目录为有活跃利用证据支持的漏洞提供了另一项信号。9 月 15 日的公告并未将这七个 CareCam CVE 描述为已知遭利用。
安全团队应监控这一状态,但不应等到目录条目出现后才采取遏制措施。认证缺失和明文机密,即使威胁情报尚未跟上,也依然是弱点。
另一项不确定性涉及可被远程利用的漏洞数量。流媒体和空密码问题显然需要网络访问。调试服务漏洞则需要相邻网络位置及额外的设备条件。
可移动介质和引导加载程序相关发现需要物理访问。密码哈希和明文无线信息相关发现,则取决于能否通过其他路径获得固件、密码数据库或文件系统访问权限。
这些差异应指导优先级制定,也可避免将公告压缩为一种缺乏依据的说法:任何互联网用户都能在每一台受影响摄像头上执行代码。
CISA 引用的公开技术报告并未确立一条从发现到永久接管设备的完整远程攻击链。CISA 将漏洞报告归功于研究员 Ben Law,但公告中未包含概念验证代码。
这一缺失有两方面影响:它限制了攻击者可直接利用的信息,同时也限制了防御者复现发现并验证补偿控制措施的能力。
供应商的沉默加深了验证缺口。没有发行说明或安全公告,设备所有者无法判断 CareCam 是否认同每项发现、是否已开发修复措施,或是否计划继续支持该型号。
缺乏回应不应被误解为产品已被弃用的证据。但这确实意味着购买方缺少依赖供应商支持流程所需的信息。
组织应在其风险决策中记录这些不确定性。临时例外应说明哪些控制措施降低了暴露、哪些证据仍然缺失,以及何种事件将触发设备更换。
这种做法避免了两个不良极端:一是因为尚无公开利用报告就忽视这些缺陷;二是声称每一台受影响的摄像头都已经成为攻击者可控的立足点。
现有事实支持一个明确但更为审慎的判断:所涉固件包含多个严重弱点,其中部分无需身份验证即可利用;截至本文发布时,尚未发现经过验证的厂商修复方案。
三个信号将表明风险是否正在改善
修复后的固件版本、可信的利用证据,以及可观察到的厂商协调行动,将决定设备所有者下一步应采取什么措施。
第一个信号是经过签名、具备文档说明且明确列出这七个 CVE 的固件版本。它应注明已修复的版本号,说明修复了哪些弱点,并提供可信的下载与完整性验证流程。
通用应用更新或未经验证的固件文件并不足够。设备所有者需要证据证明摄像头固件本身已经更新,并确认安装过程不会保留不安全的凭据或设置。
第二个信号是新的利用情报。安全团队应关注 CISA 更新、漏洞数据库、事件响应报告,以及自身监控中是否出现扫描活动、未授权视频流、配置被篡改或异常摄像头流量。
如果确认存在活跃利用,在无法立即修补的情况下,将更有理由加速更换设备。持续没有公开利用报告并不意味着这些缺陷是安全的,但会为运营优先级排序提供参考。
第三个信号是 CareCam 的回应。一份有价值的回应应包括安全联络方式、受影响版本范围、修复时间表、支持政策,以及针对通过经销商销售设备的指导意见。
在这些信号出现之前,CareCam CM2507 所有者应核实固件版本、移除公网暴露、隔离摄像头网络、轮换可能已暴露的凭据,并设定更换设备的门槛。下次审查时,请提出一个实际问题:如果始终没有经过验证的修复方案,组织愿意仅依赖隔离措施维持多久?



