欢迎莅临GTG上海广测官网!

认证资讯

时刻关注服务器、笔记本电脑、平板电脑、无线模组/模块产品全球认证动态

CRA生效10天,摄像头漏洞密集披露:制造商真正要警惕的是什么?

编辑:广测检测  所属:认证资讯   浏览量:2  发布时间:2026-09-24

一周之内,四家摄像头厂商被曝漏洞

图片

9月15日到17日,短短72小时内,安全研究界密集曝出四家联网摄像头厂商的漏洞:

• 品牌A(家用摄像头):两个零日漏洞,认证绕过+拒绝服务,CVSS 8.7,攻击者无需密码即可控制摄像头、查看实时画面

• 品牌B(家用IP摄像头):7个漏洞,包括未授权视频流访问、root权限执行、WiFi密码明文泄露

• 品牌C(监控摄像头):RCE漏洞被Mirai僵尸网络在野利用,摄像头被变成肉鸡

• 品牌D(DVR/NVR):6个严重漏洞,认证绕过+硬编码凭证,影响全球所有版本

这不是巧合。9月11日,欧盟《网络弹性法案》(CRA)正式适用,制造商24小时漏洞报告义务生效。

很多制造商问:CRA生效了,是不是马上就会有一堆CERT邮件找上门?官方平台的漏洞公告是不是已经暴增了?

我查了德国BSI和法国CERT-FR的实际数据,结论可能和你想的不一样。

 

0先看数据:CERT平台公告总量还没"暴增"

我翻了法国CERT-FR的公告列表,按编号对比了三个时间段:

时间段 公告编号范围 平均每天公告数
8月20-21日(CRA生效前3周) 1057-1066 约5个/天
9月10-11日(CRA生效日前后) 1157-1166 约5个/天
9月17-18日(CRA生效后1周) 1197-1206 约5个/天

总量没有增加。

德国BSI那边也类似。BSI在9月11日当天发布了新闻稿《Cyber Resilience Act: Start of reporting obligations》,首页置顶了CRA报告义务启动的通知,但从CERT-Bund的漏洞公告来看,主要还是传统IT产品——企业网关、操作系统、Linux内核等——没有出现IoT产品公告的突然跳增。

为什么?两个原因:

第一,CERT平台的公告主要是跟进已知漏洞,不是实时反映第三方报告数量。 CERT-FR和CERT-Bund的大部分公告是基于NVD数据库和厂商安全公告整理的,不是专门接收第三方CRA报告的入口。

第二,第三方报告的CVD流程本身就有滞后。 发现漏洞→上报→CERT协调→厂商修复→发布公告,这个周期通常要几周到几个月。CRA 9月11日才生效,现在才过去10天,第三方报告的浪潮还没冲到公告端。

 

02 但IoT摄像头漏洞确实在密集"冒头"

虽然官方CERT平台的公告总量还没跳增,但安全研究社区的IoT产品漏洞披露,9月中旬明显密集了。

案例一:品牌A家用摄像头——家用摄像头的经典盲区

9月15日,一家安全研究团队披露了品牌A某款热销家用摄像头的两个零日漏洞:

• 漏洞一(CVSS 8.7):认证绕过,攻击者只需少量恶意请求就能绕过认证,获得管理员权限

• 漏洞二:服务拒绝,可导致摄像头管理服务崩溃

这款产品是同类平台上卖得较好的家用摄像头之一,既是安防摄像头,也是很多家庭的婴儿监视器和宠物监视器。漏洞曝光后,厂商在8月中旬就发布了修复固件,但漏洞公开披露是在9月中旬。

案例二:品牌B家用IP摄像头——7个漏洞的"全家桶"

9月16日,欧洲一家安全研究机构披露了品牌B某款IP摄像头的7个漏洞:

• 未授权视频流访问——任何人都能直接看摄像头画面

• root权限任意代码执行

• WiFi网络凭证明文泄露

• 多个硬编码凭证

这个产品是典型的白牌IoT摄像头,同类平台上多个品牌都在卖。目前还没有看到厂商发布修复固件。

案例三:品牌C监控摄像头——被Mirai僵尸网络在野利用

9月17日,安全研究人员发现品牌C某款监控摄像头的一个RCE漏洞正在被Mirai僵尸网络大规模利用。这个漏洞从2024年初就存在,但因为该型号已经停止维护(EOL),至今没有补丁。

Mirai僵尸网络把受感染的摄像头变成DDoS攻击的肉鸡,这已经是IoT设备被武器化的经典案例。

把这三个案例放在一起看,你会发现一个共同点:都是面向普通消费者的家用/商用联网摄像头,都是在主流电商平台大量销售的产品,都是安全研究人员主动发现并公开披露的。

这正是CRA框架下第三方研究者会越来越多做的事——发现漏洞,上报,推动厂商修复,必要时公开。

 

03 为什么现在数据还没"暴增"?三个原因

很多人期待CRA一生效,CERT平台的公告就立刻翻倍。但现实是,政策生效到数据体现,中间有三个时间差:

时间差一:第三方报告功能还没上线

之前我们专门确认过:ENISA的SRP平台9月11日上线时,只支持制造商强制报告(CRA第14条),第三方自愿报告功能(第15条)"未来阶段"才上线,目前没有明确时间表。

这意味着第三方研究者现在不能直接在SRP上提交漏洞,只能通过各国CSIRT的传统CVD流程上报。这个流程本身就比SRP慢。

时间差二:CVD协调周期本身就长

一个典型的CVD流程是这样的:

第0周:研究者发现漏洞

第1周:上报给CERT或厂商

第2-4周:厂商确认漏洞,开始修复

第6-12周:厂商发布补丁,CERT发布公告

整个周期通常需要2-3个月。CRA 9月11日生效,就算从那天开始有大量第三方报告涌入,第一批公告也要到11-12月才能在CERT平台上看到。

时间差三:制造商还在观望

很多制造商刚收到CRA生效的通知,还在理解规则、建立内部流程。真正因为收到CERT通知而被迫上报、被迫修复、被迫公开的案例,还在积累中。

BSI 9月11日的新闻稿里说的很清楚:"制造商必须报告被积极利用的漏洞和严重安全事件"——但制造商自己什么时候意识到"我的产品有被利用的漏洞",这个意识差需要时间。

 

04 制造商真正要警惕的,不是数据暴增本身

图片

很多人关注"漏洞披露数量有没有暴增",但这其实不是制造商最该关心的指标。

制造商真正该警惕的,是三件事:

警惕一:你不知道的漏洞,别人可能已经知道了

以前,很多IoT厂商的心态是:只要我不发现,就等于没有漏洞。CRA时代这个心态行不通了。

安全研究人员越来越倾向于主动扫描电商平台上的IoT产品,发现漏洞后走CVD流程上报。你自己还在测试阶段的产品,可能已经被外面的人测出了一堆漏洞,只是还没到公开披露阶段。

前面提到的品牌A漏洞,研究团队从发现到公开披露,中间经过了好几个月的协调。这几个月里,厂商一直在悄悄修复,但你作为竞品厂商或用户,根本不知道这件事。

警惕二:收到CERT邮件,不是"通知"而是"倒计时"

以前收到一封安全邮件,很多厂商的处理方式是:转发给技术部门,然后就没有然后了。

CRA时代不一样。收到CERT的漏洞通知邮件,本质上是一个倒计时:

• 24小时内:你需要确认收到并核实漏洞

• 72小时内:如果是严重漏洞或被积极利用,需要通过SRP正式上报

• 90天内:通常需要发布修复补丁

• 补丁发布后:漏洞信息会在WID平台和EUVD数据库公开

不响应?CERT会认为你不配合,直接进入公开披露流程。那时候你的产品型号、漏洞类型、影响范围,会以安全公告的形式挂在官网上,任何人都能搜到。

警惕三:白牌/OEM厂商的漏洞会越来越多

品牌B那个案例很典型——很多在主流电商平台上卖的IoT摄像头,都是国内的白牌工厂生产的,换个logo就是一个新品牌。这些厂商通常没有安全团队,没有漏洞响应流程,固件里到处是硬编码凭证和未授权访问。

CRA框架下,这些白牌/OEM厂商会成为第三方研究者的重点目标。因为:

• 漏洞多,容易发现

• 厂商响应慢,协调修复周期长

• 产品销量大,公开披露的影响力大

• 很多厂商根本不知道自己有义务上报

如果你是做检测认证的,这些厂商就是你的客户。如果你是做IoT产品的,你的供应链里可能就有这样的厂商。

 

05 现在该做什么?三件事

数据还没暴增,不代表你可以等。恰恰相反,现在是准备的最佳窗口期。

第一,先建立CERT邮件识别和响应流程。

指定专人负责监控各国CERT邮箱(德国vulnerability@bsi.bund.de、法国cert-fr@ssi.gouv.fr等),确保收到后24小时内启动核实流程。不要让重要邮件躺在通用邮箱里。

第二,主动梳理自己产品的已知漏洞。

不要等别人来告诉你。把你在售产品的固件版本、软件组件、开放端口全部过一遍,对照CVE数据库和各国CERT的公告平台,看看有没有已经公开但你还没修复的漏洞。

第三,关注12月份的数据节点。

CRA 9月11日生效,按CVD 2-3个月的周期推算,12月份左右会有第一批第三方报告转化为公开公告。到那时候再看数据,趋势会更明确。现在开始准备,12月份你就不会慌。

 

06 写在最后

CRA生效才10天,IoT产品漏洞披露还没有出现"暴增"式的跳增。但这不是因为监管没动起来,而是因为政策生效到数据体现,中间天然有时间差。

真正值得关注的不是"公告数量有没有翻倍",而是:

第三方研究者已经在行动了,CERT平台已经在运行了,制造商的24小时报告义务已经生效了。

等到数据明显暴增的那一天,再准备就晚了。

合规这东西,从来都是"先动的人吃红利,后动的人交学费"。

 

🏆 为什么GTG能为您降本避险?

·拒绝模板:不只给报告,我们提供定制化漏洞修复方案,确保产品真安全。

·极致省心:代写核心文档,免除繁琐填表,让合规效率提升70%。

·全域覆盖:从消费电子到汽车、工控、医疗,一站式解决全球隐私与数据安全难题。

 

您的全球合规通行证,从这里开始。

[👉 立即咨询 CRA / AI法案 / 隐私合规]

在线申请

咨询服务电话 13925582920

*

*

*

*

请填写真实信息,我们会在24小时内联系您!

咨询办理

电话

咨询服务热线

13925582920 13925582920

微信

二维码13925582920

QQ

QQ咨询

1540761927