CVE-2026-27785: Hardcoded Credentials in Milesight MS-Cxx63-PD Camera
プラットフォーム
linux
コンポーネント
milesight-ms-cxx63-pd
CVE-2026-27785は、Milesight MS-Cxx63-PD AIOTカメラファームウェアに存在する、ハードコードされた認証情報という重大なセキュリティ脆弱性です。この脆弱性を悪用されると、攻撃者はカメラへの不正アクセスを容易に行い、機密情報を盗み出したり、カメラを悪意のある目的に利用したりする可能性があります。影響を受けるバージョンは0.0.0–T63.8.0.4LPR-r3です。最新のファームウェアにアップデートすることで、この脆弱性を解消できます。
影響と攻撃シナリオ
この脆弱性は、攻撃者がカメラに保存されている機密情報(録画映像、設定情報、ユーザーデータなど)に不正にアクセスすることを可能にします。さらに、攻撃者はカメラを制御し、ネットワークへの不正なアクセスポイントとして利用したり、他のシステムへの攻撃の踏み台にしたりする可能性があります。認証情報が漏洩した場合、カメラネットワーク全体が危険にさらされる可能性があり、広範囲な被害をもたらす可能性があります。類似のハードコードされた認証情報に関する過去の事例では、大規模な監視カメラネットワークが乗っ取られ、プライバシー侵害や情報漏洩が発生しています。
悪用の状況
この脆弱性は、公開されている情報に基づいて攻撃者が容易に悪用できる可能性があります。現時点では、CVEデータベースに登録されたばかりであり、活発な攻撃キャンペーンの報告はありません。しかし、ハードコードされた認証情報は、攻撃者にとって非常に魅力的な標的であり、今後、悪用事例が増加する可能性があります。CISAやNVDなどのセキュリティ機関からの発表に注意し、最新の情報を収集することが重要です。
脅威インテリジェンス
エクスプロイト状況
EPSS
0.02% (5% パーセンタイル)
CVSS ベクトル
これらのメトリクスの意味は?
- Attack Vector
- 隣接 — 同一LAN・Bluetooth・ローカル無線セグメントへの近接が必要。
- Attack Complexity
- 低 — 特別な条件不要。安定して悪用可能。
- Privileges Required
- なし — 認証不要。資格情報なしで悪用可能。
- User Interaction
- なし — 自動かつ無音の攻撃。被害者は何もしない。
- Scope
- 変化なし — 影響は脆弱なコンポーネントのみ。
- Confidentiality
- 高 — 機密性の完全喪失。全データが読み取り可能。
- Integrity
- 高 — 任意のデータの書き込み・変更・削除が可能。
- Availability
- 高 — 完全なクラッシュまたはリソース枯渇。完全なサービス拒否。
影響を受けるソフトウェア
弱点分類 (CWE)
タイムライン
- 公開日
- 更新日
- EPSS 更新日
緩和策と回避策
この脆弱性への最も効果的な対策は、Milesightから提供される最新のファームウェアにアップデートすることです。アップデートが利用できない場合、一時的な緩和策として、カメラのデフォルトの認証情報を変更し、強力なパスワードを設定することを推奨します。また、ネットワークセグメンテーションを実施し、カメラネットワークを他の重要なシステムから分離することで、攻撃の影響範囲を限定できます。WAFやIPSなどのセキュリティデバイスを導入し、不正なアクセスを検知・遮断することも有効です。
修正方法翻訳中…
Actualice el firmware de la cámara Milesight MS-Cxx63-PD a una versión corregida que no contenga las credenciales codificadas. Consulte la página de soporte de Milesight para obtener las últimas versiones de firmware y las instrucciones de actualización.
よくある質問
CVE-2026-27785 — ハードコードされた認証情報とは、Milesight MS-Cxx63-PDカメラで何ですか?
CVE-2026-27785は、Milesight MS-Cxx63-PD AIOTカメラファームウェアの特定のバージョンに、開発者が意図せず認証情報をコードに埋め込んでしまった脆弱性です。これにより、攻撃者は容易にカメラにアクセスできます。
CVE-2026-27785でMilesight MS-Cxx63-PDカメラを使用している場合、影響を受けますか?
はい、0.0.0–T63.8.0.4LPR-r3のバージョンを使用している場合は影響を受けます。ファームウェアのアップデートを確認し、最新バージョンに更新してください。
CVE-2026-27785でMilesight MS-Cxx63-PDカメラを修正するにはどうすればよいですか?
Milesightから提供される最新のファームウェアにアップデートすることが最も効果的な修正方法です。アップデートが利用できない場合は、デフォルトの認証情報を変更し、強力なパスワードを設定してください。
CVE-2026-27785は積極的に悪用されていますか?
現時点では、活発な攻撃キャンペーンの報告はありませんが、ハードコードされた認証情報は攻撃者にとって魅力的な標的であるため、今後悪用事例が増加する可能性があります。
CVE-2026-27785に関するMilesightの公式アドバイザリはどこで入手できますか?
Milesightの公式ウェブサイトまたはセキュリティ通知ページで、CVE-2026-27785に関するアドバイザリを確認してください。最新の情報は、Milesightのサポートチームにお問い合わせください。
今すぐ試す — アカウント不要
Upload any manifest (composer.lock, package-lock.json, WordPress plugin list…) or paste your component list. You get a vulnerability report instantly. Uploading a file is just the start: with an account you get continuous monitoring, Slack/email alerts, multi-project and white-label reports.
依存関係ファイルをドラッグ&ドロップ
composer.lock、package-lock.json、requirements.txt、Gemfile.lock、pubspec.lock、Dockerfile...