← 返回列表

某品牌行车记录仪被曝十三项安全缺陷,厂商尚未回应

2026-09-28 · SCA奥航智能 · 来源:SCA 安全通信联盟 · 阅读 0

某品牌行车记录仪被曝十三项安全缺陷,厂商尚未回应

  9 月 24 日,某国网络安全机构发布工业控制系统通告(ICSA-26-267-01),披露某跨境电商品牌行车记录仪存在十三项安全缺陷,最高严重度评分 8.8,涉及认证绕过、会话劫持、可预测会话标识、硬编码凭据、明文传输敏感信息与路径遍历等多种问题类型。攻击者可在具备网络可达性的前提下利用上述缺陷获取设备控制权。

  通告同时指出两项尤为值得注意的深层问题:其一,设备固件更新机制对更新包的真实性校验不足(CVE-2026-81630,严重级 9.2),攻击者可借此向设备推送恶意固件;其二,设备调试串口未设置任何口令即可获得最高权限,且系统启动时会将无线网络口令直接打印在调试输出中(CVE-2026-88956)。这两项缺陷都指向设备出厂默认状态的安全设计缺失,而非单一功能漏洞。

  截至目前,厂商尚未对通告作出回应,亦无官方补丁发布。对照相关智能家电与车联网通信模块安全技术规范的要求,设备应在出厂前完成默认凭据与调试接口的清理,固件更新须具备签名校验与失败回退机制。本事件再次说明:出厂状态决定了设备的最低安全底线,采购与入网环节对供应商安全响应能力的尽调不可或缺。