Beobachtetes Signal · 25. Juni 2026 · Vulnerability Disclosure · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Negativ
Geteilte IoT-Plattform legt 1,1 Millionen Babyphones offen
Im Mai 2026 deckte ein ethischer Hacker auf, dass eine Budget-Babyphone-Kamera mit einem gemeinsamen Backend verbunden war, wodurch 1,1 Millionen Kameras von über 300 Marken exponiert wurden. Die Schwachstelle resultierte aus architektonischen Designfehlern auf Plattformebene – darunter fest codierte Anmeldeinformationen, ein MQTT-Broker ohne gerätespezifische Zugriffskontrollen sowie ungesicherte Alibaba-OSS-Buckets für Bewegungsmelder-Bilder – statt aus einem gezielten Exploit. Die Plattform von Meari Technology aus Hangzhou liefert Hard-, Software und Cloud-Dienste an hunderte Marken. Rapid7 bewertete acht von neun getesteten Monitoren mit der Note „F“ für unzureichende Sicherheit. Die Offenlegung umfasst die CVE-2026-33356 für den MQTT-Broker. Der Artikel empfiehlt Netzwerksegmentierung, automatische Firmware-Updates sowie strenge Kriterien bei der Herstellerauswahl und verweist auf regulatorische Lücken, da das freiwillige Cyber Trust Mark der FCC noch in der Entwicklung ist.
Eine Schwachstelle auf Plattformebene legte große Mengen an Verbraucher-Videodaten von 1,1 Millionen Geräten offen und verdeutlicht systemische IoT-Sicherheits- und Datenschutzrisiken. Dies ist von großer Bedeutung für Gerätehersteller und das Verbrauchervertrauen, stellt jedoch kein direktes Ereignis im Bereich AdTech oder MarTech dar.
Marktsignale zu Amazon in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Ein ethischer Hacker beobachtete 1,1 Millionen Kameras über 300+ Marken hinweg auf einer einzigen gemeinsamen Plattform.
- Meari Technology aus Hangzhou, China, liefert Hard-, Software und Cloud-Infrastruktur für über 300 Kameramarken.
- Die MQTT-Broker-Schwachstelle von Meari wird als CVE-2026-33356 geführt und erlaubte authentifizierten Plattformkonten den Zugriff auf Kameraaktivitäten.
- Rapid7 testete neun beliebte Babyphones und bewertete acht davon mit einem „F“ hinsichtlich der Sicherheit.
- Bilder von Bewegungsmeldern waren auf einem unauthentifizierten Alibaba OSS Bucket zugänglich; zudem wurden fünf kritische CVEs aufgedeckt.
Verknüpfte Unternehmen
3 verknüpfte Unternehmen“In May 2026, a French ethical hacker named Sammy Azdoufal bought a baby monitor off Amazon and spent a few hours looking at its network traf...”
“The FCC's US Cyber Trust Mark — a voluntary IoT security labeling program — is still in development....”
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Sicherheits-Scan: 40 Prozent untersuchter Lovable-Apps offenbaren Datenbanken im Browser
Ein Entwickler hat 15 öffentliche Apps aus dem Lovable-Ökosystem untersucht und dabei gravierende Sicherheitsmängel sowie clientseitige Datenexpositionen aufgedeckt. Bei 40 Prozent der geprüften Anwendungen (6 von 15) wurde die Supabase-Datenbank direkt im Browser geladen, wobei öffentliche API-Schlüssel im Seitenquelltext sichtbar waren. Zudem fehlte bei 14 der 15 Apps jegliche Content-Security-Policy. Zwei mit Zustimmung der Betreiber durchgeführte Audits brachten kritische Schwachstellen zutage: Eine App gab Nutzerprofile inklusive Passwort-Hashes preis, während eine andere ihren gesamten kostenpflichtigen Lernkatalog ohne Authentifizierung zugänglich machte. Der Autor betont, dass der Kernfehler nicht in der clientseitigen Nutzung von Supabase liegt, sondern im Versagen, Row-Level Security auf Datenbankebene durchzusetzen. Zur Überprüfung hat er ein kostenloses Analyse-Tool unter sealdy.dev veröffentlicht.
Sicherheitsanalyse deckt kritische Schwachstellen in 402 MCP-npm-Packages auf
Ein Sicherheitsforscher hat 2.386 Model Context Protocol (MCP) Packages in der npm-Registry mittels statischer Code-Analyse und dem offenen Erkennungsstandard ATR (Agent Threat Rules) untersucht. Bei der Analyse von 35.858 Tool-Definitionen wiesen 49 % der Packages Sicherheitsmängel auf, darunter 402 mit der Einstufung CRITICAL und 240 mit HIGH. Zu den identifizierten Bedrohungen zählen der Diebstahl von SSH-Keys, verdeckte Prompt Injections, zeitverzögerte Backdoors, das Auslesen von Credentials aus Umgebungsvariablen sowie überprivilegierte Tools mit automatischer Ausführung bei der Installation. Der Autor hat die ATR-Spezifikation (61 Regeln, 474 Erkennungsmuster) sowie den PanGuard-Scanner unter MIT-Lizenz als Open Source veröffentlicht. Für erkannte Risiken wird eine Präzision von 99,4 % bei einem Recall von 39,9 % angegeben. Ein Responsible-Disclosure-Verfahren für High-Risk-Packages wurde eingeleitet. Die Ergebnisse verdeutlichen erhebliche Supply-Chain- und Agent-Threat-Risiken für KI-Agenten-Ökosysteme mit weitreichenden Systemzugriffen.
Hotel-Check-in-System exponierte über eine Million Ausweisdokumente
Ein in Japan ansässiges Hotel-Check-in-System namens Tabiq, das von dem Startup Reqrea betrieben wird, hat infolge einer Fehlkonfiguration im Cloud-Speicher über eine Million Pässe, Führerscheine und Selfie-Verifizierungsfotos öffentlich zugänglich gemacht. Der unabhängige Sicherheitsforscher Anurag Sen entdeckte die offenliegenden Dateien in einem von Amazon gehosteten Storage-Bucket und informierte TechCrunch. Reqrea sicherte den Bucket nach der Benachrichtigung, schaltete externe Rechtsberatung ein und informierte die CERT-Stelle JPCERT. Der Bucket enthielt Datensätze aus dem Zeitraum von Anfang 2020 bis Mai 2026, die von GrayHatWarfare indexiert worden waren. Reqrea kündigte an, den genauen Umfang des Datenlecks zu untersuchen und betroffene Personen zu informieren. Der Vorfall verdeutlicht die wiederkehrenden operationellen Risiken von Cloud-Fehlkonfigurationen in Identity Management- und KYC-Workflows.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
