安全研究人员披露,杭州 ODM 厂商 Meari 为全球 300 多个白标品牌提供摄像头固件、云与 App 全栈服务,其 MQTT 云平台因缺少按设备订阅的访问控制,存在严重越权漏洞(CVE-2026-33356):任一认证账户订阅通配符主题,即可实时查看全部约 110 万台(覆盖 118 个国家/地区)设备的视频流与消息数据。
研究者在测试中仅用 5 分钟即捕获 2117 台设备的数据。该漏洞由 runZero 协调披露,但 70 天过去,厂商仅以"产品过时"回应,未提供有效修复。
分析认为,此事件再次敲响白标 ODM 供应链安全的警钟:贴牌模式下,品牌方对上游固件与云平台的安全状况往往缺乏可见性,而一旦 ODM 云平台失守,所有贴牌品牌的设备将同时暴露。对智能摄像头、智能门锁等物联网产品而言,设备身份认证、云端访问控制与供应链安全评估应成为出厂合规的基本要求。