
Pesquisa de segurança numa câmara IP de consumo baseada no SoC Fullhan FH8626V100 (modelo AJL30PG0803).
Pesquisa de segurança em uma câmera IP de consumo baseada no SoC Fullhan FH8626V100 (modelo AJL30PG0803), resultando em seis CVEs atribuídas cobrindo acesso não autenticado à API, divulgação de credenciais em texto puro e comprometimento total não autenticado do dispositivo via injeção de comandos no sistema operacional.
Artigo completo: Breaking Into My Own IP Camera
| Campo | Valor |
|---|---|
| SoC / Plataforma | FH8626V100 (Fullhan Microelectronics, família FH86xx) |
| Modelo do Dispositivo | AJL30PG0803 |
| Versão do Firmware | v201222.1007 |
| Arquitetura | ARM, Linux embarcado |
| Sensor da Câmera | JX-F37P (2MP, 1080p@30fps, MIPI) |
| Aplicativo Complementar | CareCam Pro |
| API Web | Endpoints baseados em PSIA (/PSIA/*) |
| Serviços Principais | HTTP (80), HTTPS (443), Telnet (23), RTSP (8554), porta de controle personalizada (1300), serviço de snapshot (6688) |
Esta combinação de firmware/SoC é reutilizada em muitas câmeras IP de consumo de diferentes marcas, portanto a superfície afetada é mais ampla do que uma única listagem de produto.
/PSIA/Security/AAA/users sem autenticação para recuperar credenciais de administrador em texto puro (CVE-2026-51406), ou pular direto para o passo 2.<SYSTEM>...</SYSTEM> elaborado para TCP/1300 para executar um comando que redefine a senha da conta root (CVE-2026-51402)./app/userdata/ifcfg.wlan0 para credenciais Wi-Fi e/ou avançar para outras partes da rede local (CVE-2026-51407).
Cada passo individualmente não requer autenticação, exceto o login Telnet final, que é trivialmente satisfeito pela própria redefinição de senha do atacante no passo 2, o que significa que a cadeia completa, do acesso à rede ao shell root, não requer credenciais válidas em nenhum ponto..
├── README.md
├── advisory/
│ └── fullhan-ipcam-advisory.txt # Advisory estilo Exploit-DB + PoC
├── poc/
│ ├── command_payloads.txt # Comandos de abuso divertidos (tocar áudio, reiniciar câmera)
│ ├── data_extraction.py # PoC de leitura sem autenticação (usuários, informações do dispositivo, snapshot)
│ └── full_chain.py # Cadeia RCE -> redefinição de senha root -> shell telnet
├── metasploit/
│ ├── command_payloads.txt # Comandos de abuso divertidos (tocar áudio, reiniciar câmera)
│ ├── data_extraction.py # PoC de leitura sem autenticação (usuários, informações do dispositivo, snapshot)
│ └── full_chain.py # Cadeia RCE -> redefinição de senha root -> shell telnet
Um atacante na rede local ou em segmento adjacente (ou com exposição à internet, se o dispositivo tiver portas encaminhadas) pode obter acesso root completo ao dispositivo, visualizar o feed ao vivo da câmera, exfiltrar as credenciais Wi-Fi da vítima e usar o dispositivo comprometido como ponto de pivô para a rede interna da vítima — tudo sem precisar de credenciais válidas.
| Data | Evento |
|---|---|
| 31-03-2026 | Vulnerabilidades descobertas |
| 01-04-2026 | Fornecedor contatado |
| NENHUMA | Resposta do fornecedor |
Esta pesquisa foi conduzida contra um dispositivo de propriedade do autor. O código neste repositório é fornecido apenas para pesquisa defensiva, engenharia de detecção e testes autorizados. Não o utilize contra dispositivos que você não possui ou para os quais não possui autorização explícita para testar.
Descoberto e relatado por Amir Aliu
Livre para uso em pesquisa pessoal, educação e testes de segurança autorizados. Uso comercial, revenda ou redistribuição como parte de um produto/serviço pago não é permitido sem permissão por escrito.
| ID CVE | Descoberta | CVSS 3.1 | CWE |
|---|
| CVE-2026-51402 | Injeção de comandos cega no sistema operacional sem autenticação via protocolo <SYSTEM> personalizado em TCP/1300 | 8.8 | CWE-78 |
| CVE-2026-51403 | Acesso de leitura/escrita sem autenticação aos endpoints da API PSIA | 8.8 | CWE-306, CWE-284 |
| CVE-2026-51404 | Divulgação de snapshot ao vivo sem autenticação via TCP/6688 | 6.5 | CWE-200 |
| CVE-2026-51405 | Telnet BusyBox habilitado por padrão, expondo shell root uma vez obtidas as credenciais | 8.8 | CWE-287 |
| CVE-2026-51406 | Divulgação de credenciais em texto puro via /PSIA/Security/AAA/users | 6.5 | CWE-522 |
| CVE-2026-51407 | Credenciais Wi-Fi em texto puro armazenadas em /app/userdata/ifcfg.wlan0 | 7.4 | CWE-319 |
| 16-07-2026 | CVEs reservadas |
| 30-06-2026 | Divulgação pública (postagem no blog) |