CVE-2026-4477小蚁科技YI Home Camera 2(固件版本2.1.1_20171024151200)的WPA/WPS组件中存在一处安全漏洞。该漏洞的根本原因在于设备使用了硬编码的加密密钥。攻击者必须位于本地网络内才能发起攻击,且攻击过程具有较高的复杂度。尽管该利用代码已被公开披露,但厂商在被联系后未作出任何回应,目前尚无官方修复补丁。此漏洞可能导致设备通信机密性受损。
该漏洞根植于YI Home Camera 2摄像头的固件设计缺陷中,具体涉及WPA/WPS安全组件。在固件版本2.1.1_20171024151200中,开发人员将用于加密通信或身份验证的密钥硬编码在固件镜像中,而非动态生成或由用户配置。攻击者首先需要连接到摄像头的本地Wi-Fi网络(邻接攻击向量)。随后,通过抓取设备与云端或本地客户端的握手包,或直接提取固件二进制文件,攻击者可以检索出该硬编码密钥。利用该密钥,攻击者能够解密设备传输的音视频流数据,获取隐私信息。虽然CVSS评分显示攻击复杂度较高,但密钥一旦泄露,利用门槛相对降低。由于厂商未修复,该设备在当前网络环境下持续面临风险。