Über 1 Million Babyphones und Überwachungskameras durch Meari-Sicherheitslücken offengelegt

Berichten zufolge wurden durch Schwachstellen im Zusammenhang mit Meari Technology mehr als 1 Million Babyphones und Überwachungskameras offengelegt.

Written By
Ken Underhill
Ken Underhill
May 12, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Berichten zufolge wurden durch mehrere Schwachstellen im Zusammenhang mit Meari Technology mehr als 1 Million internetverbundene Babyphones und Überwachungskameras offengelegt. 

Die Schwachstellen ermöglichten es Angreifern möglicherweise, von überall auf der Welt auf sensible Bilder, Gerätedaten und die Aktivitäten in Haushalten in Echtzeit zuzugreifen. 

„Besonders frustrierend an dieser Geschichte ist, dass sie eines der schwierigsten Probleme der IoT-Sicherheit deutlich macht: White-Label-Produkte und fragmentierte Verantwortlichkeiten“, sagte Larry Pesce, VP of Services bei Finite State, in einer E-Mail an eSecurityPlanet.

Er fügte hinzu: „In diesen Geschäftsmodellen sind die Margen äußerst knapp. Das führt oft dazu, dass Sicherheitsinvestitionen als Kostenfaktor und nicht als Produktanforderung behandelt werden.“

Wichtigste Erkenntnisse aus der Untersuchung zu Babyphones und Kameras

  • Berichten zufolge wurden durch Schwachstellen im Zusammenhang mit Meari Technology mehr als 1 Million Babyphones und Überwachungskameras offengelegt.
  • Der Forscher Sammy Azdoufal identifizierte offengelegte Backend-Systeme, öffentlich zugängliche Bilder, schwache Verschlüsselung und fest codierte Zugangsdaten.
  • Die Schwachstellen betrafen White-Label-IoT-Ökosysteme, die von mehr als 300 Kameramarken genutzt werden, die über Marktplätze wie Amazon verkauft werden.
  • Einige Schwachstellen ermöglichten es Angreifern angeblich, Kameraaktivitäten zu überwachen, gespeicherte Bilder abzurufen und ohne Autorisierung auf Geräteinformationen zuzugreifen.
  • Sicherheitsexperten warnen, dass der Vorfall umfassendere Risiken in IoT-Lieferketten und der Infrastruktur von Drittanbietern im Zusammenhang mit vernetzten Geräten deutlich macht.

Schwachstellen in Babyphones schüren Bedenken hinsichtlich der IoT-Sicherheit

Der Vorfall weckt neue Bedenken hinsichtlich der Sicherheit internetverbundener Kameras, Babyphones und White-Label-IoT-Plattformen. 

Sicherheitsexperten warnen, dass viele Verbraucher möglicherweise nicht wissen, dass ihre Kameras auf derselben zugrunde liegenden Plattform basieren, da sie auf Marktplätzen wie Amazon unter Hunderten verschiedener Markennamen verkauft werden.  

Meari Technology stellt die Hardware, Software und Cloud-Infrastruktur bereit, die von mehr als 300 Kameramarken genutzt werden. Das bedeutet, dass eine einzige Sicherheitslücke möglicherweise Millionen vernetzter Geräte offenlegen könnte. 

In seinem technischen Berichtdeckte der Forscher Sammy Azdoufal offengelegte Backend-Systeme, öffentlich zugängliche Bilder, schwache Verschlüsselung und fest codierte Zugangsdaten in Meari-Anwendungen und SDKs auf.  

Azdoufal zufolge ermöglichte die Architektur der Plattform einen weitreichenden Einblick in Geräteaktivitäten und gespeicherte Daten in mehreren Regionen.

Advertisement

CVE-2026-33356

Eines der schwerwiegenderen Probleme, CVE-2026-33356, betraf fehlende gerätespezifische Zugriffskontrollen auf dem MQTT-Broker der Plattform. 

Laut Azdoufal konnte jedes kostenlose CloudEdge-Konto angeblich plattformweit Gerätebenachrichtigungen abonnieren und Kameraaktivitäten in Echtzeit überwachen. 

Er sagte, er habe innerhalb weniger Minuten Tausende von Gerätenachrichten von mehr als 2.000 Kameras über einen einzigen regionalen Broker beobachtet.

CVE-2026-33359

Eine weitere Schwachstelle, CVE-2026-33359, legte auf Servern des Alibaba Object Storage Service (OSS) gespeicherte Bewegungsalarmbilder ohne Authentifizierung, signierte URLs oder Ablaufkontrollen offen. 

Azdoufal zufolge blieben in MQTT-Nachrichten eingebettete Bildlinks auf unbestimmte Zeit öffentlich zugänglich. Dadurch konnten unbefugte Nutzer möglicherweise sensible Fotos aus Wohnungen und Kinderzimmern abrufen.

CVE-2026-33362

Azdoufal identifizierte außerdem CVE-2026-33362, wobei fest codierte kryptografische Schlüssel in Meari-basierten Anwendungen und Geräten gemeinsam verwendet wurden. 

Seinen Erkenntnissen zufolge stützte sich das Ökosystem auf statische OpenAPI-Schlüssel, HMAC-Geheimnisse, DES-Schlüssel und Peer-to-Peer-Zugangsdaten, die sich ohne erneutes Flashen der eingesetzten Hardware nicht ohne Weiteres austauschen ließen. Das führte zu langfristigen Sicherheits- und Wartungsproblemen.

Weitere Erkenntnisse beschrieben eine schwache XOR-basierte Verschleierung, die Bilddateien von Babyphones im Format „.jpgx3“ schützte. 

Azdoufal zufolge konnten Angreifer möglicherweise sensible Bilder rekonstruieren, da die zum Dekodieren der Dateien erforderlichen Seriennummern in denselben MQTT-Nachrichten wie die Bild-URLs enthalten waren.

Die Offenlegung führte zu Bedenken hinsichtlich Datenschutz und Überwachung, da viele betroffene Geräte in Wohnungen, Schlafzimmern, Kinderzimmern und anderen sensiblen Umgebungen installiert waren.

Advertisement

Berichten zufolge griff Azdoufal auf Tausende von Bildern zu, die von Meari-basierten Kameras erzeugt wurden, darunter Bilder von Kindern und privaten Aktivitäten in Haushalten. 

Er identifizierte außerdem einen offengelegten API-Endpunkt, über den Angreifer angeblich allein anhand von Geräteseriennummern die WAN-IP-Adressen von Geräten abrufen konnten.

So lassen sich IoT-Sicherheitsrisiken reduzieren

Da viele Smart-Home- und Überwachungsprodukte auf Cloud-Konnektivität und gemeinsam genutzte Backend-Infrastruktur angewiesen sind, kann eine einzige Schwachstelle möglicherweise gleichzeitig eine große Zahl von Geräten offenlegen.

  • Firmware-, Software- und App-Updates anwenden sobald Sicherheits-Patches verfügbar sind.
  • Verwende starke, einzigartige Passwörter und aktiviere Multi-Faktor-Authentifizierung für Geräte- und Cloud-Konten, wann immer dies möglich ist.
  • IoT-Geräte von sensiblen Heim- oder Unternehmensnetzwerken trennen und unnötige Internetzugriffe oder Fernzugriffsfunktionen einschränken.
  • ÜberwacheGeräteaktivitäten, ausgehenden Datenverkehr und verbundene Konten auf Anzeichen eines unbefugten Zugriffs oder ungewöhnlichen Verhaltens.
  • Anbieter auf sicheres Zugangsdatenmanagement prüfen, Verschlüsselungspraktiken, Programme zur Meldung von Schwachstellen und langfristige Unterstützung durch Sicherheitsupdates.
  • Nicht mehr unterstützte oder veraltete Geräte ersetzen die keine Sicherheitsupdates oder Sicherheitswartung mehr erhalten.
  • Pläne für die Reaktion auf Sicherheitsvorfälle und die Wiederherstellung anhand von Szenarien für kompromittierte IoT-Systeme testen. 

Zusammengenommen können diese Maßnahmen Organisationen und Verbrauchern helfen, ihre Widerstandsfähigkeit zu stärken, die Transparenz zu verbessern und die Gefährdung durch IoT-bezogene Sicherheits- und Datenschutzrisiken zu verringern. 

Risiken von White-Label-IoT-Plattformen

Der Vorfall bei Meari verdeutlicht die anhaltenden Bedenken hinsichtlich der Sicherheit von IoT-Lieferketten und der mit White-Label-Technologieplattformen verbundenen Risiken. 

Während Verbraucher häufig einzelne Gerätemarken kennen, greifen viele vernetzte Produkte auf gemeinsam genutzte Cloud-Dienste, Backend-Infrastrukturen und eingebettete Software zurück, die von Drittanbietern gepflegt werden. 

Für Sicherheitsteams zeigt der Vorfall, wie sich Schwachstellen innerhalb eines gemeinsam genutzten IoT-Ökosystems auf eine große Zahl von Geräten verschiedener Marken auswirken können. 

Da sich vernetzte Kameras und Smart-Home-Technologien weiter verbreiten, sollten Organisationen und Verbraucher die Sicherheitspraktiken und die Infrastruktur, die diese Geräte im Hintergrund unterstützt, stärker in den Mittelpunkt rücken. 

Der Vorfall unterstreicht außerdem den Bedarf an Risiken durch Drittanbieter-Managementtools, mit denen Organisationen die Sicherheitspraktiken von Anbietern bewerten und überwachen können.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.