
9 月中旬,某安防录像设备固件被披露一处满分命令执行漏洞(CVE-2026-87827,CVSS 10.0):其固件中的网络服务绑定在所有网络接口上且完全不校验调用方身份,攻击者只要能够连通端口,即可远程执行系统命令。值得注意的是,该漏洞并非厂商审计或漏洞赏金项目的成果,而是研究团队在追踪僵尸网络基础设施时先观察到它被在野利用、而后才完成分析披露;多支僵尸网络家族已将其编入传播流程。受影响固件可追溯至 2016 年,暴露设备数以千计,而匹配该产品指纹的联网资产规模高达数十万。
物联网安全通信模块国际技术规范(BSI-CC-PP-0110)的核心要求之一,是设备在所有网络端口都暴露的情况下仍能自保——设备不能假定自己有防火墙保护。廉价安防硬件长期不更新、服务无差别绑定、认证形同虚设,正是僵尸网络最偏爱的感染源。对采购方而言,安防类联网设备的选型与固件更新机制,应作为供应链安全评估的必查项。