Múltiples vulnerabilidades afectan a las cámaras IP CareCam CM2507
Según el asesoramiento ICS ICSA-26-258-08 de CISA, las vulnerabilidades detectadas en las cámaras CareCam CM2507 exponen a los dispositivos a diversos riesgos de seguridad. La publicación, datada el 15 de septiembre de 2026, destaca que CareCam no ha respondido a los intentos de CISA por coordinar una respuesta o mitigación.
Los fallos identificados incluyen:
- CVE-2026-88259: La cámara no requiere autenticación para acceder a su servicio de transmisión de vídeo en red, lo que permitiría a un atacante no autenticado con acceso a la red recuperar vídeo en directo. Esta vulnerabilidad se clasifica con una severidad ALTA (CVSS v3.1 Base Score 7.5; CVSS v4.0 Base Score 8.7).
- CVE-2026-84398: Las cámaras CM2507 aceptan una contraseña vacía para una cuenta privilegiada expuesta a través de su servicio de gestión ONVIF. Un atacante con acceso a la red podría acceder a funciones de gestión privilegiadas y obtener información de configuración del dispositivo, usuario, perfil de medios y _stream_. Esta vulnerabilidad también se clasifica con una severidad ALTA (CVSS v3.1 Base Score 7.5; CVSS v4.0 Base Score 8.7).
- CVE-2026-84400: Un mecanismo de mantenimiento de red insuficientemente protegido podría activar un servicio de depuración remoto. Un atacante en la misma red local, bajo ciertas condiciones, podría hacer que el servicio sea accesible de forma remota, aumentando el riesgo de acceso administrativo no autorizado. La severidad de este fallo es BAJA (CVSS v3.1 Base Score 3.1; CVSS v4.0 Base Score 2.3).
- CVE-2026-81305: Las cámaras ejecutan automáticamente un _script_ predeterminado desde medios extraíbles sin verificar su autenticidad o integridad. Un atacante con acceso físico al dispositivo podría ejecutar código arbitrario. Esta vulnerabilidad presenta una severidad MEDIA según CVSS v3.1 (Base Score 6.8) y ALTA según CVSS v4.0 (Base Score 7.0).
- CVE-2026-85478: Un _bootloader_ interactivo se expone a través de una interfaz de depuración física sin requerir autenticación. El acceso físico podría permitir la interrupción del proceso de arranque y la modificación de la configuración de arranque, los datos del _firmware_ y el _software_. Se clasifica como de severidad BAJA (CVSS v3.1 Base Score 3.5; CVSS v4.0 Base Score 2.4).
- CVE-2026-85497: Las cámaras almacenan la contraseña de la cuenta _root_ utilizando un _hash_ de contraseña heredado y fijo, vulnerable al _cracking_ fuera de línea. Un atacante que obtenga la imagen del _firmware_ o la base de datos de contraseñas podría recuperarla. Esta vulnerabilidad es CRÍTICA según CVSS v4.0 (Base Score 9.3) y ALTA según CVSS v3.1 (Base Score 7.5).
- CVE-2026-81321: Las credenciales de red inalámbrica se almacenan en texto claro dentro del sistema de archivos del dispositivo. El acceso al sistema de archivos (físico, depuración u otra vulnerabilidad) permitiría recuperar el identificador de red y la clave precompartida. Esta vulnerabilidad es CRÍTICA según CVSS v4.0 (Base Score 9.3) y ALTA según CVSS v3.1 (Base Score 7.5).
CISA recomienda a los usuarios de estos dispositivos tomar medidas defensivas, como minimizar la exposición en red, utilizar _firewalls_ y redes privadas virtuales (VPN), y realizar análisis de impacto y evaluación de riesgos. Por el momento, no se ha reportado a CISA ninguna explotación pública conocida de estas vulnerabilidades.
Fuente original: CISA Advisories







