CVE-2026-94204 行车记录仪平台云存储桶公开读取漏洞
影响攻击者可未授权访问敏感用户数据、实时录像、应用包与固件
该行车记录仪平台的中心云存储后端(对象存储桶)被错误配置为公共读取权限,导致桶内所有对象可被互联网上任意用户无限制访问。由于该桶作为平台共享存储,泄露内容涵盖敏感用户记录、实时行车记录仪视频、应用程序安装包及固件文件。
影响范围
受影响的是该行车记录仪平台的中心云存储后端(对象存储桶);具体产品名称与版本范围暂无公开信息。
漏洞详情
漏洞类型为云存储访问控制配置错误(对象存储桶公共读取权限)。成因是存储桶 ACL 或桶策略被设置为允许匿名公共读取,未限制访问来源。利用方式极为简单:任何人均可通过已知或可枚举的桶地址直接列出并下载桶内全部对象,无需认证。
利用条件与风险
利用前提仅为知晓或枚举到该存储桶地址,无需任何凭据,攻击门槛极低。实战中可导致大规模用户隐私泄露、实时视频被窃取,以及应用包和固件被篡改或逆向分析,风险较高。
修复建议
官方修复方案:立即将存储桶权限改为私有,移除公共读取 ACL 与桶策略,启用访问日志与权限审计。临时缓解措施:限制桶访问来源、启用加密与访问监控,并轮换可能已泄露的敏感数据。具体官方公告暂无公开信息。
The central cloud storage backend for the entire dashcam platform is misconfigured with public-read permissions, allowing unrestricted access to all stored objects. Because this bucket serves as shared storage for the platform, sensitive user records, live dashcam footage, application packages, and firmware files are exposed to anyone on the internet.