
Документирует CVE для IP-камеры CP PLUS EZ-P21: выполнение произвольного кода через отладочную функцию и некорректную аутентификацию HTTP-эндпоинтов, с ответственным раскрытием.
CVE-2026-65893 CVE-2026-65894
В этом репозитории задокументированы две уязвимости, обнаруженные в IP-камере CP PLUS EZ-P21 — IP-камере видеонаблюдения, используемой для видеомониторинга и сетевого доступа к функциям камеры и снимкам.
Обе проблемы были раскрыты ответственно, скоординированы через процесс вендор/CERT и получили идентификаторы CVE.
Эта уязвимость существует из-за небезопасной отладочной функции, включённой в прошивке. Злоумышленник с физическим доступом может разместить произвольный код на сменных носителях и вызвать его выполнение через отладочный механизм, что приводит к выполнению кода с повышенными привилегиями.
Эта уязвимость существует из-за некорректной аутентификации HTTP-эндпоинтов. Удалённый злоумышленник может проводить атаки перебором против HTTP-эндпоинта, получая несанкционированный доступ к живым видеоснимкам с целевого устройства.
Подробности см. в Vulnerability_Overview.md и Technical_Analysis.md.
⚠️ Этот репозиторий предназначен строго для образовательных и исследовательских целей. Никакого эксплойт-кода или оружизированного доказательства концепции не включено.
Сообщено командой исследователей безопасности:
См. References.md.
⭐ Если вы находите это исследование полезным, подумайте о том, чтобы поставить звёздочку репозиторию.
| CVE | Название | CWE | CVSS v4.0 | Вектор атаки |
|---|
| CVE-2026-65893 | Произвольное выполнение кода через небезопасную отладочную функцию | CWE-489 (Активный отладочный код) | 7.0 (High) | Локальный (физический) |
| CVE-2026-65894 | Некорректная аутентификация HTTP-эндпоинтов | CWE-287 (Некорректная аутентификация) | 8.7 (High) | Удалённая сеть |