Berichten zufolge wurden durch mehrere Schwachstellen im Zusammenhang mit Meari Technology mehr als 1 Million internetverbundene Babyphones und Überwachungskameras offengelegt.
Die Schwachstellen ermöglichten es Angreifern möglicherweise, von überall auf der Welt auf sensible Bilder, Gerätedaten und die Aktivitäten in Haushalten in Echtzeit zuzugreifen.
„Besonders frustrierend an dieser Geschichte ist, dass sie eines der schwierigsten Probleme der IoT-Sicherheit deutlich macht: White-Label-Produkte und fragmentierte Verantwortlichkeiten“, sagte Larry Pesce, VP of Services bei Finite State, in einer E-Mail an eSecurityPlanet.
Er fügte hinzu: „In diesen Geschäftsmodellen sind die Margen äußerst knapp. Das führt oft dazu, dass Sicherheitsinvestitionen als Kostenfaktor und nicht als Produktanforderung behandelt werden.“
Wichtigste Erkenntnisse aus der Untersuchung zu Babyphones und Kameras
- Berichten zufolge wurden durch Schwachstellen im Zusammenhang mit Meari Technology mehr als 1 Million Babyphones und Überwachungskameras offengelegt.
- Der Forscher Sammy Azdoufal identifizierte offengelegte Backend-Systeme, öffentlich zugängliche Bilder, schwache Verschlüsselung und fest codierte Zugangsdaten.
- Die Schwachstellen betrafen White-Label-IoT-Ökosysteme, die von mehr als 300 Kameramarken genutzt werden, die über Marktplätze wie Amazon verkauft werden.
- Einige Schwachstellen ermöglichten es Angreifern angeblich, Kameraaktivitäten zu überwachen, gespeicherte Bilder abzurufen und ohne Autorisierung auf Geräteinformationen zuzugreifen.
- Sicherheitsexperten warnen, dass der Vorfall umfassendere Risiken in IoT-Lieferketten und der Infrastruktur von Drittanbietern im Zusammenhang mit vernetzten Geräten deutlich macht.
Schwachstellen in Babyphones schüren Bedenken hinsichtlich der IoT-Sicherheit
Der Vorfall weckt neue Bedenken hinsichtlich der Sicherheit internetverbundener Kameras, Babyphones und White-Label-IoT-Plattformen.
Sicherheitsexperten warnen, dass viele Verbraucher möglicherweise nicht wissen, dass ihre Kameras auf derselben zugrunde liegenden Plattform basieren, da sie auf Marktplätzen wie Amazon unter Hunderten verschiedener Markennamen verkauft werden.
Meari Technology stellt die Hardware, Software und Cloud-Infrastruktur bereit, die von mehr als 300 Kameramarken genutzt werden. Das bedeutet, dass eine einzige Sicherheitslücke möglicherweise Millionen vernetzter Geräte offenlegen könnte.
In seinem technischen Berichtdeckte der Forscher Sammy Azdoufal offengelegte Backend-Systeme, öffentlich zugängliche Bilder, schwache Verschlüsselung und fest codierte Zugangsdaten in Meari-Anwendungen und SDKs auf.
Azdoufal zufolge ermöglichte die Architektur der Plattform einen weitreichenden Einblick in Geräteaktivitäten und gespeicherte Daten in mehreren Regionen.
CVE-2026-33356
Eines der schwerwiegenderen Probleme, CVE-2026-33356, betraf fehlende gerätespezifische Zugriffskontrollen auf dem MQTT-Broker der Plattform.
Laut Azdoufal konnte jedes kostenlose CloudEdge-Konto angeblich plattformweit Gerätebenachrichtigungen abonnieren und Kameraaktivitäten in Echtzeit überwachen.
Er sagte, er habe innerhalb weniger Minuten Tausende von Gerätenachrichten von mehr als 2.000 Kameras über einen einzigen regionalen Broker beobachtet.
CVE-2026-33359
Eine weitere Schwachstelle, CVE-2026-33359, legte auf Servern des Alibaba Object Storage Service (OSS) gespeicherte Bewegungsalarmbilder ohne Authentifizierung, signierte URLs oder Ablaufkontrollen offen.
Azdoufal zufolge blieben in MQTT-Nachrichten eingebettete Bildlinks auf unbestimmte Zeit öffentlich zugänglich. Dadurch konnten unbefugte Nutzer möglicherweise sensible Fotos aus Wohnungen und Kinderzimmern abrufen.
CVE-2026-33362
Azdoufal identifizierte außerdem CVE-2026-33362, wobei fest codierte kryptografische Schlüssel in Meari-basierten Anwendungen und Geräten gemeinsam verwendet wurden.
Seinen Erkenntnissen zufolge stützte sich das Ökosystem auf statische OpenAPI-Schlüssel, HMAC-Geheimnisse, DES-Schlüssel und Peer-to-Peer-Zugangsdaten, die sich ohne erneutes Flashen der eingesetzten Hardware nicht ohne Weiteres austauschen ließen. Das führte zu langfristigen Sicherheits- und Wartungsproblemen.
Weitere Erkenntnisse beschrieben eine schwache XOR-basierte Verschleierung, die Bilddateien von Babyphones im Format „.jpgx3“ schützte.
Azdoufal zufolge konnten Angreifer möglicherweise sensible Bilder rekonstruieren, da die zum Dekodieren der Dateien erforderlichen Seriennummern in denselben MQTT-Nachrichten wie die Bild-URLs enthalten waren.
Die Offenlegung führte zu Bedenken hinsichtlich Datenschutz und Überwachung, da viele betroffene Geräte in Wohnungen, Schlafzimmern, Kinderzimmern und anderen sensiblen Umgebungen installiert waren.
Berichten zufolge griff Azdoufal auf Tausende von Bildern zu, die von Meari-basierten Kameras erzeugt wurden, darunter Bilder von Kindern und privaten Aktivitäten in Haushalten.
Er identifizierte außerdem einen offengelegten API-Endpunkt, über den Angreifer angeblich allein anhand von Geräteseriennummern die WAN-IP-Adressen von Geräten abrufen konnten.
So lassen sich IoT-Sicherheitsrisiken reduzieren
Da viele Smart-Home- und Überwachungsprodukte auf Cloud-Konnektivität und gemeinsam genutzte Backend-Infrastruktur angewiesen sind, kann eine einzige Schwachstelle möglicherweise gleichzeitig eine große Zahl von Geräten offenlegen.
- Firmware-, Software- und App-Updates anwenden sobald Sicherheits-Patches verfügbar sind.
- Verwende starke, einzigartige Passwörter und aktiviere Multi-Faktor-Authentifizierung für Geräte- und Cloud-Konten, wann immer dies möglich ist.
- IoT-Geräte von sensiblen Heim- oder Unternehmensnetzwerken trennen und unnötige Internetzugriffe oder Fernzugriffsfunktionen einschränken.
- ÜberwacheGeräteaktivitäten, ausgehenden Datenverkehr und verbundene Konten auf Anzeichen eines unbefugten Zugriffs oder ungewöhnlichen Verhaltens.
- Anbieter auf sicheres Zugangsdatenmanagement prüfen, Verschlüsselungspraktiken, Programme zur Meldung von Schwachstellen und langfristige Unterstützung durch Sicherheitsupdates.
- Nicht mehr unterstützte oder veraltete Geräte ersetzen die keine Sicherheitsupdates oder Sicherheitswartung mehr erhalten.
- Pläne für die Reaktion auf Sicherheitsvorfälle und die Wiederherstellung anhand von Szenarien für kompromittierte IoT-Systeme testen.
Zusammengenommen können diese Maßnahmen Organisationen und Verbrauchern helfen, ihre Widerstandsfähigkeit zu stärken, die Transparenz zu verbessern und die Gefährdung durch IoT-bezogene Sicherheits- und Datenschutzrisiken zu verringern.
Risiken von White-Label-IoT-Plattformen
Der Vorfall bei Meari verdeutlicht die anhaltenden Bedenken hinsichtlich der Sicherheit von IoT-Lieferketten und der mit White-Label-Technologieplattformen verbundenen Risiken.
Während Verbraucher häufig einzelne Gerätemarken kennen, greifen viele vernetzte Produkte auf gemeinsam genutzte Cloud-Dienste, Backend-Infrastrukturen und eingebettete Software zurück, die von Drittanbietern gepflegt werden.
Für Sicherheitsteams zeigt der Vorfall, wie sich Schwachstellen innerhalb eines gemeinsam genutzten IoT-Ökosystems auf eine große Zahl von Geräten verschiedener Marken auswirken können.
Da sich vernetzte Kameras und Smart-Home-Technologien weiter verbreiten, sollten Organisationen und Verbraucher die Sicherheitspraktiken und die Infrastruktur, die diese Geräte im Hintergrund unterstützt, stärker in den Mittelpunkt rücken.
Der Vorfall unterstreicht außerdem den Bedarf an Risiken durch Drittanbieter-Managementtools, mit denen Organisationen die Sicherheitspraktiken von Anbietern bewerten und überwachen können.





