CVE-2026-9262CVE-2026-9262是佳能EOS网络设置工具中的一个安全漏洞,该工具用于配置佳能EOS相机的网络连接功能。漏洞源于该软件在默认配置中使用非安全协议(FTP)进行网络传输,而非使用更安全的替代方案如SFTP或FTPS。在默认配置下,EOS Network Setting Tool会使用明文FTP协议进行固件更新、设置同步或文件传输等操作。FTP协议在传输过程中不提供任何加密机制,所有数据(包括认证凭据、配置文件和潜在的敏感信息)均以明文形式在网络上传输。攻击者可以通过网络嗅探、中间人攻击(MITM)等手段轻易捕获和分析这些明文传输的数据,从而获取用户凭据或敏感配置信息。由于该工具通常在用户配置相机网络设置时使用,攻击者可能在同一网络环境下实施监听或劫持攻击。佳能公司已在2026年6月16日确认此漏洞并发布安全公告,CVSS评分6.5属于中等严重程度。
Canon EOS Network Setting Tool Version 1.5.0及更早版本在默认网络配置中采用了明文FTP协议作为数据传输方式。该工具主要用于佳能EOS系列数码单反相机的网络功能配置,包括WiFi连接设置、FTP服务器连接、图像自动传输等核心功能。在默认安装和初始化状态下,软件将FTP设置为默认传输协议选项,而FTP协议本身存在严重的安全缺陷:1) 传输数据未加密:FTP协议以明文形式传输用户名、密码及所有数据文件,攻击者可通过网络嗅探工具直接获取明文凭据;2) 无完整性保护:传输过程中数据可被篡改而无法被检测;3) 易受中间人攻击:由于缺乏端到端加密和双向认证机制,攻击者可实施MITM攻击拦截或篡改传输内容。攻击者只需处于同一网络环境(如公共WiFi、企业网络),使用Wireshark、Ettercap等工具即可捕获明文FTP流量,提取用户凭据或监听传输的敏感配置信息。此漏洞的利用门槛较低,但需要攻击者具备网络访问权限且目标用户主动使用该工具进行网络配置操作。