Plus d’un million de babyphones et de caméras de sécurité exposés par des failles de Meari

Plus d’un million de babyphones et de caméras de sécurité auraient été exposés par des vulnérabilités liées à Meari Technology.

Written By
Ken Underhill
Ken Underhill
May 12, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Plus d’un million de babyphones et de caméras de sécurité connectés à Internet auraient été exposés par plusieurs vulnérabilités liées à Meari Technology. 

Les failles auraient potentiellement permis à des attaquants d’accéder à des images sensibles, aux données des appareils et à l’activité en temps réel de foyers du monde entier. 

« Ce qui rend cette histoire particulièrement frustrante, c’est qu’elle met en évidence l’un des problèmes les plus difficiles de la sécurité de l’IoT : les produits en marque blanche et la responsabilité fragmentée », a déclaré Larry Pesce, vice-président des services chez Finite State, dans un e-mail adressé à eSecurityPlanet.

Il a ajouté : « Dans ces modèles économiques, les marges sont extrêmement faibles, ce qui signifie souvent que l’investissement dans la sécurité est considéré comme un centre de coûts plutôt que comme une exigence du produit. »

Principaux enseignements de l’étude sur les babyphones et les caméras

  • Plus d’un million de babyphones et de caméras de sécurité auraient été exposés par des vulnérabilités liées à Meari Technology.
  • Le chercheur Sammy Azdoufal a identifié des systèmes backend exposés, des images accessibles publiquement, des protections de chiffrement faibles et des identifiants codés en dur.
  • Les vulnérabilités affectaient des écosystèmes IoT en marque blanche utilisés par plus de 300 marques de caméras vendues sur des places de marché comme Amazon.
  • Certaines failles auraient permis à des attaquants de surveiller l’activité des caméras, d’accéder aux images stockées et de récupérer des informations sur les appareils sans autorisation.
  • Les professionnels de la sécurité mettent en garde : cet incident souligne les risques plus larges liés à la chaîne d’approvisionnement de l’IoT et aux infrastructures tierces associées aux appareils connectés.

Les failles des babyphones ravivent les inquiétudes concernant la sécurité de l’IoT

L’incident suscite de nouvelles inquiétudes concernant la sécurité des caméras connectées à Internet, des babyphones et des plateformes IoT en marque blanche. 

Les professionnels de la sécurité avertissent que de nombreux consommateurs pourraient ne pas se rendre compte que leurs caméras reposent sur la même plateforme sous-jacente, car elles sont vendues sous des centaines de noms de marque différents sur des places de marché comme Amazon.  

Meari Technology fournit le matériel, les logiciels et l’infrastructure cloud utilisés par plus de 300 marques de caméras ; une seule faille de sécurité pourrait donc potentiellement exposer des millions d’appareils connectés. 

Dans son analyse technique, le chercheur Sammy Azdoufal a découvert des systèmes backend exposés, des images accessibles publiquement, des protections de chiffrement faibles et des identifiants codés en dur dans les applications et les SDK de Meari.  

Advertisement

Azdoufal a déclaré que l’architecture de la plateforme permettait une visibilité étendue sur l’activité des appareils et les données stockées dans plusieurs régions.

CVE-2026-33356

L’un des problèmes les plus graves, CVE-2026-33356, concernait l’absence de contrôles d’accès par appareil sur le broker MQTT de la plateforme. 

Selon Azdoufal, n’importe quel compte CloudEdge gratuit aurait pu s’abonner aux notifications des appareils sur l’ensemble de la plateforme et surveiller l’activité des caméras en temps réel. 

Il a déclaré avoir observé des milliers de messages provenant de plus de 2 000 appareils photo en quelques minutes depuis un seul broker régional.

CVE-2026-33359

Une autre vulnérabilité, CVE-2026-33359, exposait des images d’alertes de mouvement stockées sur des serveurs Alibaba Object Storage Service (OSS) sans authentification, URL signées ni contrôles d’expiration. 

Azdoufal a déclaré que les liens vers les images intégrés aux messages MQTT restaient accessibles publiquement indéfiniment, ce qui pouvait permettre à des utilisateurs non autorisés de récupérer des photos sensibles prises à l’intérieur de domiciles et de crèches.

CVE-2026-33362

Azdoufal a également identifié CVE-2026-33362, qui concernait des clés cryptographiques codées en dur et partagées entre les applications et les appareils alimentés par Meari. 

Selon ses conclusions, l’écosystème reposait sur des clés OpenAPI statiques, des secrets HMAC, des clés DES et des identifiants pair-à-pair qui ne pouvaient pas facilement être renouvelés sans reflasher le matériel déployé, ce qui créait des problèmes de sécurité et de maintenance à long terme.

D’autres constatations ont révélé une faible obfuscation fondée sur XOR protégeant les fichiers image des babyphones au format « .jpgx3 ». 

Azdoufal a déclaré que des attaquants pouvaient potentiellement reconstituer des images sensibles, car les informations de numéro de série nécessaires pour décoder les fichiers apparaissaient dans les mêmes messages MQTT que les URL des images.

Cette exposition a créé des problèmes de confidentialité et de surveillance, car de nombreux appareils concernés étaient installés dans des domiciles, des chambres, des crèches et d’autres environnements sensibles.

Advertisement

Azdoufal aurait accédé à des milliers d’images générées par des caméras alimentées par Meari, dont certaines montraient des enfants et des activités privées au sein de foyers. 

Il a également identifié un endpoint d’API exposé qui aurait permis à des attaquants de récupérer les adresses IP WAN des appareils en utilisant uniquement leurs numéros de série.

Comment réduire les risques liés à la sécurité de l’IoT

Comme de nombreux produits pour maison intelligente et de surveillance reposent sur une connectivité cloud et une infrastructure backend partagée, une seule vulnérabilité peut potentiellement exposer simultanément un grand nombre d’appareils.

  • Appliquez les mises à jour du firmware, des logiciels et des applications mobiles dès que des correctifs sont disponibles.
  • Utilisez des mots de passe forts et uniques et activez l’authentification multifacteur pour les comptes d’appareils et les comptes cloud chaque fois que possible.
  • Isolez les appareils IoT des réseaux domestiques ou d’entreprise sensibles et limitez leur exposition inutile à Internet ainsi que les fonctions d’accès à distance.
  • Surveillez l’activité des appareils, le trafic sortant et les comptes connectés afin de détecter tout signe d’accès non autorisé ou de comportement inhabituel.
  • Évaluez les fournisseurs au regard de la gestion sécurisée des identifiants, des pratiques de chiffrement, des programmes de divulgation des vulnérabilités et du support à long terme des correctifs.
  • Remplacez les appareils non pris en charge ou en fin de vie qui ne reçoivent plus de mises à jour ni de maintenance de sécurité.
  • Testez les plans de réponse aux incidents et de reprise dans des scénarios de compromission de l’IoT. 

Collectivement, ces mesures peuvent aider les organisations et les consommateurs à renforcer leur résilience, à améliorer leur visibilité et à réduire leur exposition aux risques de sécurité et de confidentialité liés à l’IoT. 

Les risques des plateformes IoT en marque blanche

L’incident Meari souligne les préoccupations persistantes concernant la sécurité de la chaîne d’approvisionnement de l’IoT et les risques associés aux plateformes technologiques en marque blanche. 

Si les consommateurs reconnaissent souvent les marques de leurs appareils, de nombreux produits connectés reposent sur des services cloud partagés, une infrastructure backend et des logiciels embarqués gérés par des fournisseurs tiers. 

Pour les équipes de sécurité, cet incident montre comment des vulnérabilités au sein d’un écosystème IoT partagé peuvent affecter un grand nombre d’appareils de plusieurs marques. 

Alors que les caméras connectées et les technologies pour maison intelligente continuent de se développer, les organisations et les consommateurs devraient accorder davantage d’attention aux pratiques de sécurité et à l’infrastructure qui prennent en charge ces appareils en coulisses. 

Advertisement

L’incident souligne également la nécessité d’outils de gestion des risques liés aux tiers qui peuvent aider les organisations à évaluer et à surveiller les pratiques de sécurité des fournisseurs.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.