
Documenta los CVEs de la cámara IP CP PLUS EZ-P21: ejecución arbitraria de código mediante la función de depuración y autenticación incorrecta de los endpoints HTTP, con divulgación responsable.
CVE-2026-65893 CVE-2026-65894
Este repositorio documenta dos vulnerabilidades de seguridad identificadas en la cámara IP CP PLUS EZ-P21, una cámara de vigilancia basada en IP utilizada para monitoreo de video y acceso basado en red a las funciones de la cámara y capturas de imagen.
Ambos problemas fueron divulgados de forma responsable, coordinados mediante el proceso del proveedor/CERT, y se les asignaron identificadores CVE.
Esta vulnerabilidad existe debido a una función de depuración insegura habilitada en el firmware. Un atacante con acceso físico podría colocar código arbitrario en medios extraíbles y provocar su ejecución mediante el mecanismo de depuración, resultando en la ejecución de código con privilegios elevados.
Esta vulnerabilidad existe debido a una autenticación inadecuada de los endpoints HTTP. Un atacante remoto podría realizar ataques de fuerza bruta contra el endpoint HTTP, obteniendo acceso no autorizado a capturas de video en vivo del dispositivo objetivo.
Consulta Vulnerability_Overview.md y Technical_Analysis.md para obtener más detalles.
⚠️ Este repositorio está destinado estrictamente a fines educativos y de investigación. No se incluye código de explotación ni prueba de concepto armada.
Reportado por un equipo de investigadores de seguridad:
Consulta References.md.
⭐ Si te resulta útil esta investigación, considera darle una estrella al repositorio.
| CVE | Título | CWE | CVSS v4.0 | Vector de ataque |
|---|
| CVE-2026-65893 | Ejecución de código arbitrario mediante función de depuración insegura | CWE-489 (Código de depuración activo) | 7.0 (Alto) | Local (físico) |
| CVE-2026-65894 | Autenticación inadecuada de endpoints HTTP | CWE-287 (Autenticación inadecuada) | 8.7 (Alto) | Red remota |