CVE-2026-0853CVE-2026-0853是台湾A-Plus Video Technologies公司开发的某些型号网络视频录像机(NVR)中存在的一个敏感数据泄露漏洞。该漏洞的CVSS评分为5.3,属于中等严重程度。漏洞源于NVR设备在设计上允许未认证的远程攻击者访问设备的调试页面,攻击者无需提供任何用户名或密码即可直接访问敏感的系统状态信息和设备配置数据。此类信息包括但不限于设备运行状态、网络配置、用户账户信息摘要、录像通道状态、存储设备信息等。攻击者可以利用这些泄露的信息进行进一步的网络侦察和攻击准备,或者直接利用敏感信息进行后续的恶意活动。对于部署了大量此类NVR设备的组织和个人而言,该漏洞可能导致大规模敏感监控数据外泄风险。台湾计算机紧急响应小组(TW-CERT)已经确认并披露了此漏洞,建议受影响的用户尽快采取相应的安全措施。
该漏洞存在于A-Plus Video Technologies公司生产的特定型号NVR设备的Web管理界面中。设备在实现调试功能时存在访问控制缺陷,具体表现为:1) 调试页面(/debug或类似路径)未设置适当的身份验证机制;2) 设备直接响应来自任何网络位置的调试请求;3) 调试页面返回的信息包含设备状态、配置参数、运行日志等敏感数据。攻击者通过构造特定的HTTP请求即可访问调试端点,无需任何认证凭据。请求示例:GET /debug/status HTTP/1.1 Host: target-nvr-ip。服务器响应包含JSON或HTML格式的设备状态信息,包括CPU/内存使用率、磁盘空间、网络接口状态、已连接摄像头列表、用户会话信息等。攻击者可以批量扫描互联网上的此类设备,自动化收集敏感数据。由于NVR设备通常部署在关键基础设施和敏感场所,数据泄露可能造成严重后果。