CVE-2026-7415Yarbo固件v2.3.9中嵌入的MQTT代理配置存在严重安全缺陷,允许匿名连接且缺乏主题级访问控制。由于未实施身份验证与授权机制,同一网络下的攻击者可无需交互即可订阅敏感遥测数据或发送控制指令。该漏洞导致设备面临数据泄露及被恶意操控的风险,CVSS评分高达9.8。
该漏洞的核心原因在于Yarbo设备固件v2.3.9集成的MQTT服务配置不当。首先,服务未启用客户端身份验证,允许任意用户建立匿名连接,违反了最小权限原则。其次,系统未配置Topic ACL(访问控制列表),导致连接后的客户端默认拥有对所有消息主题的读写权限。攻击者利用该漏洞的过程极低门槛:只需与目标设备处于同一网络,扫描到开放的MQTT端口(通常为1883),即可直接连接。连接建立后,攻击者可以订阅设备的状态主题以窃取隐私数据(如传感器数据、位置信息),或向控制主题发送伪造指令以接管机器人控制权。这种利用方式无需用户交互,且完全绕过了系统的安全检查,对设备的机密性、完整性和可用性构成了全面威胁。鉴于该漏洞的高危特性,攻击者可轻易构建僵尸网络或进行针对性的物理破坏。