文章总结: 腾达CP3摄像头存在权限管理缺陷CVE-2026-86153,CVSS9.1严重,源于Redirect.cpp中SetRedirectEnable函数未严格校验调用者权限,低权限会话可篡改重定向服务,可能导致视频流劫持或DoS。建议关注固件更新,避免设备暴露公网,修改默认口令并限制外连。 综合评分: 85 文章分类: 漏洞分析,IoT安全,渗透测试,红队,安全工具
(9.1分) 腾达CP3摄像头权限管理缺陷: CVE-2026-86153
红队安全圈 红队安全圈
红队安全圈
2026年9月6日 20:00 重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
腾达CP3家用摄像头被爆一个权限管理缺陷,CVSS 9.1,远程可利用,攻击者无需交互就能拿到高权限控制能力。
01 漏洞速览
漏洞编号CVE-2026-86153
影响产品Tenda CP3 27.5.57.101
漏洞类型权限管理不当
危害等级CVSS 3.1 9.1 严重
在野利用暂无报告
公开PoC暂未发现
02 漏洞成因
出问题的点是固件里 Functions/Redirect.cpp 文件的 CRedirServer::SetRedirectEnable 函数。这个函数负责开关摄像头重定向服务的使能位,问题在于它对调用者的权限校验形同虚设:请求落到这里时,没有严格核对该会话是否具备管理身份,直接就改了服务状态。
所谓 improper privilege management,指的就是这个——判断逻辑放在了错误的位置,或者压根没做身份绑定,导致低权限会话也能触发管理动作。
CVSS 向量里值得留意两点:一是 Scope 变化(S:C),说明攻击能跨越权限边界影响到其他组件;二是 PR:H(需要高权限)却仍打出 9.1 分,评分机构把权限校验可被绕过等效当成了可达高权限。
03 影响范围
受影响版本:Tenda CP3 固件 27.5.57.101 及其他未修复版本。
修复状态:厂商暂未发布明确修复版本,建议关注腾达官网固件更新页。
04 危害推演
没有公开 PoC,不影响推演攻击路径。重定向服务通常用来做设备远程访问的流量转发,SetRedirectEnable 控制这个服务的开关和目标。如果我是攻击者,思路会是:先扫到暴露在公网的 CP3(shodan/fofa 上这类摄像头一抓一大把),然后直接对重定向服务接口发请求篡改使能状态——一旦能把重定向指向攻击者控制的中转节点,摄像头的视频流或控制通道就可能被劫走。
即便只是反复开关服务,也能造成设备异常重启或拒绝服务。更值得担心的是和同固件其他漏洞串成链:比如和同版本里的 SystemAsh 命令注入(CVE-2026-86148)组合,先权限绕过再落 shell,就是一条完整的打穿路径。
05 检测与排查
确认设备是否暴露重定向服务,先看端口:
nmap -p 554,8001,443,80 \
–script banner \
对固件做静态确认,解包后定位出问题的函数:
binwalk -e firmware.bin
strings squashfs-root/ \
*Redirect* | grep -i enable
公网资产自查:用 fofa/shodan 搜自己的出口 IP 段是否挂了 CP3。
06 修复建议
-
关注腾达官网 CP3 固件更新,出修复版立即升级
-
临时缓解:摄像头不要直接暴露公网,走 VPN 或带认证的反向代理访问
-
修改默认弱口令,关闭不需要的远程访问/重定向功能
-
在路由器防火墙层面限制摄像头的外连和入站
07 红队视角
这个洞的价值不在单点,在 IoT 攻击面的思路:家用摄像头固件里大量这类管理动作不校验身份的接口,CWE-269/CWE-266 在 IoT 漏洞里是重灾区。实战里遇到 IoT 目标,拿到固件先看这类 Set*/Enable* 函数的调用链,比硬啃 Web 登录口性价比高得多。
同一批天还爆了 CP3 的另外两个洞(CVE-2026-86148 命令注入、CVE-2026-86165/86167 HG10 的函数级缺陷),说明这个产品线的输入校验基本是筛子,做 IoT 渗透测试的可以关注这条线。另外注意向量的 S:C 属性,这类洞在内网横向里往往能当权限跳板用。
如果文章对您有收获,欢迎关注、点赞、推荐、转发。
— END —
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:红队安全圈 红队安全圈 红队安全圈《(9.1分) 腾达CP3摄像头权限管理缺陷: CVE-2026-86153》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论