Meari Technologyに関連する複数の脆弱性により、インターネットに接続された100万台を超えるベビーモニターと防犯カメラが露出したと報じられている。
脆弱性により、攻撃者は世界中から機密性の高い画像やデバイスデータ、家庭内のリアルタイムの活動状況にアクセスできた可能性がある。
「この問題で特に苛立たしいのは、IoTセキュリティにおける最も難しい問題の1つ、つまりホワイトラベル製品と責任の分散を浮き彫りにしている点だ」と、Finite Stateのサービス担当バイスプレジデント(VP)であるLarry Pesce氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「こうしたビジネスモデルでは利益率が極めて低く、セキュリティへの投資が製品要件ではなく、コストセンターとして扱われることが多い」と述べた。
ベビーモニターとカメラに関する調査の主なポイント
- Meari Technologyに関連する脆弱性により、100万台を超えるベビーモニターと防犯カメラが露出したと報じられている。
- 研究者のSammy Azdoufal氏は、露出したバックエンドシステム、一般公開された画像、脆弱な暗号化保護、ハードコードされた認証情報を特定した。
- この脆弱性は、Amazonなどのマーケットプレイスで販売されている300を超えるカメラブランドが利用するホワイトラベルIoTエコシステムに影響を及ぼした。
- 一部の脆弱性では、攻撃者がカメラの活動を監視したり、保存された画像にアクセスしたり、認証なしでデバイス情報を取得したりできたとされる。
- セキュリティ専門家は、このインシデントが、コネクテッドデバイスに関わるIoTサプライチェーンとサードパーティーインフラの、より広範なリスクを浮き彫りにしていると警告している。
ベビーモニターの脆弱性がIoTセキュリティへの懸念を提起
このインシデントを受け、インターネットに接続されたカメラやベビーモニター、ホワイトラベルIoTプラットフォームのセキュリティに新たな懸念が生じている。
セキュリティ専門家は、Amazonなどのマーケットプレイスで何百もの異なるブランド名で販売されているため、多くの消費者が自分のカメラが同じ基盤プラットフォームに依存していることに気付いていない可能性があると警告している。
Meari Technologyは300を超えるカメラブランドが利用するハードウェア、ソフトウェア、クラウドインフラを提供しているため、1つのセキュリティ上の欠陥によって、数百万台の接続デバイスが露出する可能性がある。
研究者のSammy Azdoufal氏は技術的な解説記事で、MeariのアプリケーションとSDKにおける、露出したバックエンドシステム、一般公開された画像、脆弱な暗号化保護、ハードコードされた認証情報を明らかにした。
Azdoufal氏によると、このプラットフォームのアーキテクチャにより、複数の地域にまたがるデバイスの活動や保存データを広範に可視化できたという。
CVE-2026-33356
より深刻な問題の1つであるCVE-2026-33356は、プラットフォームのMQTTブローカーにデバイス単位のアクセス制御がなかったことに関わるものだった。
Azdoufal氏によると、無料のCloudEdgeアカウントさえあれば、プラットフォーム全体のデバイス通知を購読し、カメラの活動をリアルタイムで監視できた可能性がある。
同氏は、単一の地域ブローカーから数分以内に、2,000台を超えるカメラから数千件のデバイスメッセージを観測したという。
CVE-2026-33359
別の脆弱性であるCVE-2026-33359は、認証、署名付きURL、有効期限の制御がないAlibaba Object Storage Service(OSS)サーバーに保存されたモーションアラート画像を露出させた。
Azdoufal氏によると、MQTTメッセージ内に埋め込まれた画像リンクは無期限に一般公開されたままであり、権限のないユーザーが住宅や託児室の内部から機密性の高い写真を取得できた可能性がある。
CVE-2026-33362
Azdoufal氏はさらにCVE-2026-33362を特定した。これは、Meariを基盤とするアプリケーションとデバイス間で暗号鍵がハードコードされ、共有されていたという問題だ。
同氏の調査によると、このエコシステムでは、静的なOpenAPIキー、HMACシークレット、DESキー、ピアツーピア認証情報に依存しており、配備済みハードウェアを再フラッシュしなければ容易にローテーションできなかった。そのため、長期的なセキュリティと保守に関する懸念が生じる。
さらに、ベビーモニターの画像ファイルに使われる「.jpgx3」形式を保護する難読化が、脆弱なXORベースの方式だったことも明らかになった。
Azdoufal氏によると、ファイルのデコードに必要なシリアル番号情報が、画像URLを含む同じMQTTメッセージ内に記載されていたため、攻撃者は機密性の高い画像を復元できた可能性がある。
影響を受けたデバイスの多くが住宅、寝室、託児室など、その他の機密性の高い環境に設置されていたため、この露出はプライバシーと監視をめぐる懸念を生じさせた。
Azdoufal氏は、Meariを基盤とするカメラが生成した数千枚の画像にアクセスしたと報じられており、その中には子どもや家庭内のプライベートな活動に関わる画像も含まれていた。
同氏はまた、デバイスのシリアル番号だけを使って、攻撃者がデバイスのWAN IPアドレスを取得できたとされる、露出したAPIエンドポイントも特定した。
IoTセキュリティリスクを低減する方法
多くのスマートホーム製品や監視製品がクラウド接続と共有バックエンドインフラに依存しているため、1つの脆弱性によって大量のデバイスが同時に露出する可能性がある。
- ファームウェア、ソフトウェア、モバイルアプリのアップデートを適用しセキュリティパッチが利用可能になったら、すぐに適用する。
- 強力で固有のパスワードを使用し、多要素認証をデバイスとクラウドのアカウントで、可能な限り有効にする。
- IoTデバイスを機密性の高い家庭内ネットワークや企業ネットワークから分離し、不要なインターネットへの露出やリモートアクセス機能を制限する。
- 監視対象となるデバイスのアクティビティ、送信トラフィック、接続アカウントに、不正アクセスや異常な挙動の兆候がないか確認する。
- ベンダーについて、安全な認証情報管理を評価し、暗号化の実践、脆弱性開示プログラム、長期的なパッチサポートも確認する。
- サポート対象外またはサポート終了のデバイスを交換し、セキュリティアップデートやセキュリティ保守が提供されなくなったデバイスを使い続けない。
- IoT侵害を想定したインシデント対応と復旧計画をテストし、IoTが侵害された場合のシナリオに備える。
これらの対策を組み合わせることで、組織や消費者はレジリエンスを高め、可視性を向上させ、IoTに関連するセキュリティとプライバシーのリスクへの露出を低減できる。
ホワイトラベルIoTプラットフォームのリスク
Meariのインシデントは、IoTサプライチェーンのセキュリティと、ホワイトラベル技術プラットフォームに伴うリスクをめぐる懸念が続いていることを浮き彫りにしている。
消費者は個々のデバイスブランドを認識していることが多い一方で、接続製品の多くは、サードパーティープロバイダーが保守する共有クラウドサービス、バックエンドインフラ、組み込みソフトウェアに依存している。
セキュリティチームにとって、このインシデントは、共有IoTエコシステム内の脆弱性が複数ブランドにまたがる大量のデバイスに影響を及ぼし得ることを示している。
接続カメラやスマートホーム技術が拡大を続ける中、組織や消費者は、そうしたデバイスを裏側で支えるセキュリティ対策とインフラに、より大きな関心を向けるべきだ。
このインシデントはまた、サードパーティーリスク管理ツールの必要性を浮き彫りにしている。こうしたツールは、組織がベンダーのセキュリティ対策を評価・監視するのに役立つ。





