
2026年7月以来,多个安全研究团队连续披露了智能摄像头领域的重大漏洞集群,涉及海康威视、大华、TP-Link等主流品牌的数亿台设备。这些漏洞中最为致命的是认证绕过漏洞(CVSS 9.8),攻击者无需破解密码即可直接绕过身份验证,完全接管摄像头的控制权。
典型漏洞CVE-2017-7921(海康威视)和CVE-2021-33044(大华)已被美国CISA列入"已知被利用漏洞目录",但全球仍有大量设备未完成修复。2026年2月底以来,中东地区已遭遇数百次利用该漏洞的攻击尝试,伊朗背景的黑客组织被指为幕后黑手。攻击者可以查看实时画面、调取历史录像,甚至植入后门长期控制设备。
更为严峻的是,TP-Link Tapo C260家用摄像头在2026年3月被爆出三个相互关联的高危漏洞(CVE-2026-0651、CVE-2026-0652、CVE-2026-0653),构成了一条完整的攻击链。攻击者首先利用本地文件泄露漏洞读取设备内的配置文件与密码哈希,再利用访客权限远程执行代码漏洞注入恶意命令,最后借助权限提升漏洞获取root权限,三步即可完全接管设备。
智能摄像头的安全困境折射出物联网安全的普遍痛点:厂商重功能轻安全、设备固件更新机制缺失、用户安全意识薄弱。大量摄像头采用默认密码、未及时更新固件,使得它们成为僵尸网络和隐私窃取的首选目标。
为防范此类风险,用户应立即更改默认密码、禁用UPnP功能、定期检查固件更新,并将摄像头隔离在独立的VLAN网络中。企业采购摄像头时应优先选择支持自动更新和安全认证的产品,建立设备资产台账,从源头上降低安全风险。