
ZKTeco製監視カメラで、認証不要で管理者認証情報を窃取できる重大脆弱性CVE-2026-8598が見つかった。攻撃者はネットワーク経由でカメラを完全乗っ取りし、監視映像閲覧や企業内部への侵入拠点化が可能になる。 問題はZKTeco製CCTV「SSC335-GC2063-Face-0b77」系に存在する未公開の設定エクスポート用ポートだ。このポートには認証機構がなく、ネットワーク到達可能な攻撃者なら誰でも接続できる。問い合わせを行うだけで、稼働サービス一覧や管理者アカウント認証情報など機密データがそのまま返される。 攻撃者は単一リクエストで認証情報を取得し、ライブ映像閲覧、設定改変、デバイス悪用を実行できる。CVSSは9.1で、ユーザー操作不要なため自動スキャンによる大規模侵害も容易とされる。 特に危険なのは、CCTVが社内ネットワークと同一セグメントに接続されている環境だ。侵害されたカメラは持続的バックドアとなり、内部サーバーへの横展開にも利用される可能性がある。 ZKTecoは既に修正版「V5.0.1.2.20260421」を公開しており、未公開ポートを閉鎖した。利用組織には即時ファーム更新に加え、IoT・監視機器を本番ネットワークから分離し、インターネットへ直接公開しない構成が推奨されている。 https://securityonline.info/zkteco-cctv-camera-vulnerability-cve-2026-8598-admin-credentials-leak/
Post summary
The post announces the discovery of CVE‑2026‑8598 in ZKTeco CCTV cameras, detailing an unauthenticated port that leaks admin credentials and outlines a patch release and mitigation steps.


