
Investigación de seguridad sobre una cámara IP de consumo basada en el SoC Fullhan FH8626V100 (modelo AJL30PG0803).
Investigación de seguridad sobre una cámara IP de consumo construida sobre el SoC Fullhan FH8626V100 (modelo AJL30PG0803), que resultó en seis CVEs asignados que cubren acceso no autenticado a la API, divulgación de credenciales en texto plano y compromiso total no autenticado del dispositivo mediante inyección de comandos del sistema operativo.
Informe completo: Entrando en Mi Propia Cámara IP
| Campo | Valor |
|---|---|
| SoC / Plataforma | FH8626V100 (Fullhan Microelectronics, familia FH86xx) |
| Modelo del Dispositivo | AJL30PG0803 |
| Versión de Firmware | v201222.1007 |
| Arquitectura | ARM, Linux embebido |
| Sensor de la Cámara | JX-F37P (2MP, 1080p@30fps, MIPI) |
| Aplicación Complementaria | CareCam Pro |
| API Web | Endpoints basados en PSIA (/PSIA/*) |
| Servicios Clave | HTTP (80), HTTPS (443), Telnet (23), RTSP (8554), puerto de control personalizado (1300), servicio de instantáneas (6688) |
Esta combinación de firmware/SoC se reutiliza en muchas cámaras IP de consumo de diferentes marcas, por lo que la superficie afectada es más amplia que un único listado de producto.
/PSIA/Security/AAA/users sin autenticación para recuperar las credenciales de administrador en texto plano (CVE-2026-51406), o saltar directamente al paso 2.<SYSTEM>...</SYSTEM> manipulado a TCP/1300 para ejecutar un comando que restablece la contraseña de la cuenta root (CVE-2026-51402)./app/userdata/ifcfg.wlan0 para obtener las credenciales Wi-Fi y/o pivotar más profundamente en la red local (CVE-2026-51407).
Cada paso individualmente no requiere autenticación excepto el inicio de sesión Telnet final, que se satisface trivialmente con el restablecimiento de contraseña del propio atacante en el paso 2, lo que significa que la cadena completa desde el acceso a la red hasta el shell root no requiere credenciales válidas en ningún punto..
├── README.md
├── advisory/
│ └── fullhan-ipcam-advisory.txt # Aviso de estilo Exploit-DB + PoC
├── poc/
│ ├── command_payloads.txt # Comandos de abuso divertidos (reproducir audio, reiniciar cámara)
│ ├── data_extraction.py # PoC de lectura no autenticada (usuarios, información del dispositivo, instantánea)
│ └── full_chain.py # Cadena RCE -> restablecimiento de contraseña root -> shell telnet
├── metasploit/
│ ├── command_payloads.txt # Comandos de abuso divertidos (reproducir audio, reiniciar cámara)
│ ├── data_extraction.py # PoC de lectura no autenticada (usuarios, información del dispositivo, instantánea)
│ └── full_chain.py # Cadena RCE -> restablecimiento de contraseña root -> shell telnet
Un atacante en la red local o en un segmento adyacente (o con exposición a internet, si el dispositivo tiene reenvío de puertos) puede obtener acceso root completo al dispositivo, ver la transmisión de la cámara en vivo, exfiltrar las credenciales Wi-Fi de la víctima y utilizar el dispositivo comprometido como punto de pivote hacia la red interna de la víctima — todo sin necesidad de credenciales válidas.
| Fecha | Evento |
|---|---|
| 31-03-2026 | Vulnerabilidades descubiertas |
| 01-04-2026 | Proveedor contactado |
| NINGUNA |
Esta investigación se realizó contra un dispositivo propiedad del autor. El código en este repositorio se proporciona únicamente para investigación defensiva, ingeniería de detección y pruebas autorizadas. No lo utilice contra dispositivos que no posea o para los cuales no tenga autorización explícita de prueba.
Descubierto y reportado por Amir Aliu
Uso libre para investigación personal, educación y pruebas de seguridad autorizadas. No se permite el uso comercial, la reventa o la redistribución como parte de un producto/servicio de pago sin permiso por escrito.
| ID de CVE | Hallazgo | CVSS 3.1 | CWE |
|---|
| CVE-2026-51402 | Inyección de comandos del sistema operativo a ciegas no autenticada mediante el protocolo personalizado <SYSTEM> en TCP/1300 | 8.8 | CWE-78 |
| CVE-2026-51403 | Acceso de lectura/escritura no autenticado a los endpoints de la API PSIA | 8.8 | CWE-306, CWE-284 |
| CVE-2026-51404 | Divulgación de instantáneas en vivo no autenticada mediante TCP/6688 | 6.5 | CWE-200 |
| CVE-2026-51405 | Telnet de BusyBox habilitado por defecto, exponiendo un shell root una vez obtenidas las credenciales | 8.8 | CWE-287 |
| CVE-2026-51406 | Divulgación de credenciales en texto plano mediante /PSIA/Security/AAA/users | 6.5 | CWE-522 |
| CVE-2026-51407 | Credenciales Wi-Fi en texto plano almacenadas en /app/userdata/ifcfg.wlan0 | 7.4 | CWE-319 |
| Respuesta del proveedor |
| 16-07-2026 | CVEs reservados |
| 30-06-2026 | Divulgación pública (publicación de blog) |