Vulnerabilidad de credenciales fijas afecta a cámaras IP CareCam Pro
La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) ha revelado la existencia de una vulnerabilidad que afecta a modelos específicos de cámaras IP CareCam Pro. Este defecto de seguridad, identificado como CVE-2026-85083, reside en el uso de credenciales fijas en el arranque del dispositivo, lo que podría permitir a un atacante con acceso físico al equipo obtener el control total del mismo.
Según el aviso de CISA, disponible en su portal cisa.gov, la vulnerabilidad se manifiesta en el firmware linux_linux_202008261138_svn13796_/_Bootloader_U-Boot_2010.06_compiled_2020-08-26 de las cámaras ANJIA AJL33PC0801. La explotación requiere acceso físico al dispositivo y permitiría la modificación no autorizada del firmware y la configuración del sistema, llevando a un compromiso completo de la cámara.
La vulnerabilidad ha sido clasificada con una severidad media (6.8) bajo el estándar CVSS v3.1 (Vector: CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) y una severidad alta (7.0) en CVSS v4.0 (Vector: CVSS:4.0/AV:P/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N). Cabe destacar que, si bien las cámaras CareCam Pro se despliegan globalmente en instalaciones comerciales catalogadas como sectores de infraestructura crítica, la vulnerabilidad no es explotable de forma remota y no se ha reportado explotación pública hasta la fecha.
CISA ha intentado coordinar con CareCam para abordar esta situación, pero no ha obtenido respuesta por parte del fabricante. Ante la ausencia de un parche, la agencia recomienda medidas defensivas como minimizar la exposición de estos dispositivos en red, ubicarlos detrás de cortafuegos y aislarlos de redes empresariales, además de utilizar métodos de acceso remoto seguros como VPNs actualizadas cuando sea imprescindible.
Fuente original: CISA Advisories







