← 返回列表

Meari 摄像头云平台曝大规模越权漏洞:110 万台设备可被实时查看

2026-08-18 · SCA奥航智能 · 来源:SCA 安全通信联盟 · 阅读 0

安全研究人员披露,杭州 ODM 厂商 Meari 为全球 300 多个白标品牌提供摄像头固件、云与 App 全栈服务,其 MQTT 云平台因缺少按设备订阅的访问控制,存在严重越权漏洞(CVE-2026-33356):任一认证账户订阅通配符主题,即可实时查看全部约 110 万台(覆盖 118 个国家/地区)设备的视频流与消息数据。

研究者在测试中仅用 5 分钟即捕获 2117 台设备的数据。该漏洞由 runZero 协调披露,但 70 天过去,厂商仅以"产品过时"回应,未提供有效修复。

分析认为,此事件再次敲响白标 ODM 供应链安全的警钟:贴牌模式下,品牌方对上游固件与云平台的安全状况往往缺乏可见性,而一旦 ODM 云平台失守,所有贴牌品牌的设备将同时暴露。对智能摄像头、智能门锁等物联网产品而言,设备身份认证、云端访问控制与供应链安全评估应成为出厂合规的基本要求。