
核心观点:一周之内,车牌识别摄像机与监控录像机两类产品接连被披露系统性缺陷。它们暴露的不是某一行代码写错,而是同一个工程习惯——出厂即开放、认证即放行:把"能不能连上"当成"能不能操作"。
一、事件背景
9 月 10 日,某厂商为其车牌识别(LPR)网络摄像机产品线发布安全通告,一次性修复 23 项缺陷,其中 7 项获分配 CVE 编号,最高严重度评分 9.4。这类设备多部署在停车场出入口、园区道闸等场景,负责车牌抓拍识别。
五天后,9 月 15 日,美国网络安全和基础设施安全局(CISA)针对某监控录像机(DVR/NVR)产品线发布工业控制系统安全通告(ICSA-26-258-01),披露 6 项缺陷,涉及该产品线全部版本。通告列出的受影响行业包括商业设施、政府设施、医疗与公共卫生、交通运输,并注明部署遍及全球。
两条通告相隔五天,指向同一类设备:视频监控——一个在抓拍端,一个在录像端,缺陷类型却高度重合。
二、关键事实梳理
其一,未认证即可触达高权限功能。 车牌识别摄像机有一条缺陷(CVE-2026-88285,CVSS 9.4):其网络云台(PTZ)控制服务完全没有认证,远程客户端无需任何凭据即可读取云台信息、下达云台乃至原始串口指令。录像机一侧同样如此:某项关键功能缺失认证(CVE-2026-68070),攻击者可将接收到的字节直接送入系统命令,以 root 权限执行。
其二,认证了,但权限没有被管住。 车牌识别摄像机中,一个低权限的"访客"账号不仅能经 SSVR 读取包含管理员与用户明文凭据的设备配置,还能覆写配置、替换管理员密码(CVE-2026-88271,CVSS 8.8,属授权缺失);已认证的 ONVIF 用户可经协议字段注入 shell 命令并以 root 执行(CVE-2026-88277,CVSS 8.8)。录像机一侧,多项状态变更接口缺失授权、不校验会话(CVE-2026-66887,CVSS 9.6)——"登录过"几乎等同于"什么都能改"。
其三,凭据本身不是秘密。 录像机产品线使用了硬编码凭据,可经 FTP 以 root 权限读取设备文件(CVE-2026-66890,CVSS 9.6;CVE-2026-68950,CVSS 8.8);车牌识别摄像机则存在配置 WEP 密钥时,密钥值中的 shell 元字符被拼入以 root 执行的系统命令的问题(CVE-2026-88276,CVSS 7.2)。此外,录像机的伪随机数生成器可被预测,Web 会话令牌因而可被推算(CVE-2026-66372,CVSS 6.8)。
其四,常规健壮性缺陷仍在。 车牌识别摄像机另有分片重组栈溢出、备份下载接口文件名未做限制导致任意文件读取等中危问题;厂商通告称尚未发现在野利用、也无公开的概念验证代码。录像机厂商已发布更新固件。
三、影响:从"看不见"到"被看见"
对厂商而言, 这两批缺陷几乎全部出现在出厂默认状态里:默认开启且无认证的服务、内置的固定凭据、本不该存在的接口。它们不是运维疏忽,而是产品设计阶段的取舍结果——为了部署省事。这也意味着修复责任无法转嫁给用户:改口令、加防火墙都堵不住硬编码凭据和未认证接口,只能靠固件更新。
对用户与行业而言, 监控设备的价值完全建立在其可信之上。设备一旦被接管,攻击者可以查看实时与历史画面、篡改配置,而这些动作在设备自身日志里未必留痕。更值得警惕的是:这类设备数量多、常年在线、位于内网核心位置,天然适合作为横向移动的"跳板"——本次缺陷的利用条件都只需"相邻网络可达"。而视频监控又是物联网中生命周期最长、运维最薄弱的品类之一,很多场景没有补丁机制。当"修复只能靠升级固件"遇上"几乎从不升级固件",风险敞口就被时间无限拉长。
四、标准视角的专业判断
从本组织参与制定与牵头发布的标准出发,这两批缺陷几乎逐条踩中了既有条款。
其一,"默认关闭"是底线,不是建议。 本组织作为主要起草单位参与制定的 GB/T 41789-2022《智能家用电器的通用安全技术要求》第 6.4 条要求:出厂前关闭不必要的硬件端口、不预留后门,默认关闭特权能力与未公开功能接口、如确需应有鉴权,并坚持最小接口权限。一个网络可达、无需认证的云台控制服务,正是这条要求的直接违反。
其二,认证与授权必须分开设计。 第 6.2 条要求设备具备身份鉴别能力;第 7.9 条要求远程操作须经登录验证,防止"空凭据绕过认证直接进入控制逻辑"。"访客账号可替换管理员密码"暴露的正是同一类缺口:系统验证了"你是谁",却没有验证"你能碰什么"。权限粒度必须落在服务侧,不能只靠客户端界面自我约束。
其三,密钥与会话随机性不可妥协。 第 6.12 条要求会话密钥每次不可预期、除公钥外密钥不可导出;GB/T 40349-2021《家用和类似用途电器专用 WLAN 通信模块技术规范》第 6.4.2.3 条要求密钥禁止明文保存、通信须防重放。硬编码凭据与可预测的会话令牌,是对这三条底线的同时突破。本组织牵头制定的安全芯片规范 BSI-CC-PP-0109 要求以不可克隆的信任锚点承载身份;安全通信模块规范 BSI-CC-PP-0110 要求通信具备可信信道与信息流控制,并即使所有端口暴露给攻击者也能自保。
其四,把"能升级"当成一项安全能力来设计。 GB/T 40349-2021 第 6.4.2.7 条要求升级包具备完整性校验与来源验证、升级失败保持原固件可用、禁止非授权降级,GB/T 41789-2022 第 6.7 条与之呼应。缺陷尚可修复,真正决定风险长短的是更新通道是否可信、可回退。
五、趋势预判
1. 焦点正从"漏洞数量"转向"授权粒度"。 本次最严重的几项都不是内存破坏,而是"没做检查"——未认证、未授权、未校验会话。这类缺陷不需要复杂利用链。
2. "固件更新能力"将从加分项变为采购硬指标。 漏洞只能靠固件修复,设备却要装五到十年,"能否安全地远程升级、能否回退、能否验证来源"就决定了采购的风险上限。
3. 网络分段会从"最佳实践"升级为"必需条件"。 本次缺陷的利用前提都是相邻网络可达。把摄像头、录像机与办公网、生产网分到不同网段、限制横向访问,是当前性价比最高的临时缓解措施。
4. 对使用者的可操作建议。 修改出厂默认口令,删除或禁用不需要的账号;关闭不使用的远程访问、FTP 与即插即用类服务;把监控设备划入独立网段;核对固件版本并尽快升级,同时确认升级可回退。监控设备的第一道防线,不在画面里,而在它自己的身份与权限判断上。
主要信息来源:某车牌识别摄像机厂商公开安全通告(2026-09-10,固件 V1.14 修复)及 NVD/CVE 漏洞库(CVE-2026-88285、88277、88276、88271、88268、88288 等);美国网络安全和基础设施安全局(CISA)工业控制系统安全通告 ICSA-26-258-01 及 NVD/CVE 漏洞库(CVE-2026-68953、66890、68070、68950、66887、66372)。