CISA紧急警告,ONVIF协议实现存在严重缺陷,攻击链已公开,企业安防面临即刻风险。
美国网络安全和基础设施安全局(CISA)于2026年4月23日正式披露了杭州雄迈信息技术有限公司(Xiongmai)XM530系列IP摄像头中存在的两个极高危安全漏洞。这两个漏洞可被组合利用,允许远程攻击者在无需任何身份验证的情况下,直接获取设备的实时监控视频流、敏感配置信息,并执行控制操作。由于雄迈是全球主要的摄像头OEM(原始设备制造商)供应商,其产品以数百个白牌或贴牌形式销往全球,此次漏洞影响范围极广,可能波及数十万甚至上百万台部署在家庭、商铺、工厂及各类商业环境中的监控设备。

漏洞详情:一对“致命组合”
此次曝光的两个漏洞协同作用,构成了完整的攻击链:
CVE-2025-65856:ONVIF身份验证完全绕过漏洞(CVSS评分:9.8 - 严重)。
问题根源:受影响摄像头(固件版本 V5.00.R02.000807D8.10010.346624.S.ONVIF 21.06)的ONVIF(开放型网络视频接口)Web服务实现存在根本性缺陷,完全缺失了对WS-Security安全头的验证。
直接后果:攻击者无需任何用户名和密码,即可直接访问31个关键的ONVIF管理端点,包括获取设备信息(GetDeviceInformation)、枚举用户(GetUsers)、获取视频流地址(GetStreamUri)、控制云台(GetPresets)等。
CVE-2025-65857:硬编码凭据泄露漏洞(CVSS评分:9.1 - 严重)。
问题根源:在通过GetStreamUri接口请求实时流媒体(RTSP)地址时,摄像头返回的URL中明文嵌入了硬编码的RTSP访问凭据。
凭据信息:用户名为 wphd,密码为 2MNswbQ5,且该凭据无法通过修改设备管理密码来更改,相当于一个永久后门。
攻击链:简单三步,实现“零点击”入侵
攻击者利用上述漏洞可发起自动化攻击,用户毫无感知:
第一步(绕过大门):利用CVE-2025-65856,向摄像头发送一个不包含任何认证信息的ONVIF协议请求,即可获得访问权限。
第二步(拿到钥匙):调用存在漏洞的GetStreamUri接口,摄像头会返回一个包含上述硬编码账号密码的RTSP视频流地址。
第三步(观看直播):使用该地址,即可直接播放摄像头的实时监控画面。
影响范围:远超单一品牌,波及全球
核心受影响型号:IP Camera XM530V200_X6-WEQ_8M(特定固件版本)。
品牌波及:由于雄迈是大型OEM供应商,其摄像头以ANBIUX等品牌以及数百个白牌/OEM品牌在市场上销售。用户在电商平台购买的许多不知名品牌摄像头很可能就是雄迈生产并受此漏洞影响。
潜在风险设备数量:可能达到数十万甚至百万台。
实际危害与风险
隐私彻底暴露:家庭、酒店、更衣室等私人场所的监控画面可被任意窥视。
商业机密泄露:企业、工厂、研发机构的安防画面可能被竞争对手获取。
成为攻击跳板:攻击者可利用摄像头作为内网渗透的据点。
法规合规风险:此漏洞直接违反GDPR等全球数据隐私保护法规。
紧急缓解措施(官方已经发布修复固件)
鉴于漏洞危害极大且利用方式已公开,CISA及安全研究人员强烈建议用户立即采取以下措施,而非等待官方补丁:
立即网络隔离:将受影响摄像头部署在独立的VLAN中,并与核心业务网络进行隔离。
严禁公网暴露:绝对不要将摄像头的任何服务端口(如80、554、8899等)通过路由器端口映射暴露到互联网。
严格访问控制:通过防火墙策略,严格限制对摄像头IP地址的访问,仅允许必要的管理IP。
使用VPN进行远程访问:如需远程查看,必须通过安全的VPN接入内网后再访问摄像头管理界面或视频流。
监控与审计:在网络边界和设备日志中监控异常的ONVIF和RTSP连接尝试。
考虑设备更换:鉴于雄迈产品历史上多次出现严重安全漏洞,长期来看,考虑更换为安全性记录更佳的知名品牌设备是更根本的解决方案。
现状与时间线
该漏洞由安全研究人员在2025年11月发现并于2025年12月公开披露。
截至2026年4月26日,雄迈官方尚未发布修复此漏洞的安全固件更新。
概念验证(PoC)利用代码已公开,极大降低了攻击门槛,使得大规模自动化扫描和利用成为可能。
结论
此次雄迈XM530摄像头曝出的双重漏洞组合,因其极高的严重性、广泛的受影响面、以及极其简单的利用方式,构成了对全球物联网设备安全的又一次严重警告。所有使用相关品牌或白牌摄像头的个人用户与企业机构,都应立即排查设备型号与固件版本,并严格执行上述网络隔离与访问控制措施,以规避隐私与数据泄露的重大风险。