Alerta da CISA sobre credencial fixa em câmeras CareCam Pro
A Agência de Segurança de Infraestrutura e Cibernos dos Estados Unidos (CISA) publicou o alerta ICSA 26 251 01 em 8 de setembro de 2026, avisando sobre uma vulnerabilidade nas câmeras IP CareCam Pro, especificamente no modelo ANJIA AJL33PC0801.
O problema consiste em uma credencial codificada de forma fixa usada para autenticação no bootloader do dispositivo.
Um atacante com acesso físico ao equipamento pode explorar essa falha para obter privilégios no bootloader, permitindo a modificação não autorizada do firmware e das configurações do sistema, o que pode levar ao controle total da câmera.
Até o momento, a CISA não recebeu resposta da CareCam sobre coordenação e recomenda que os usuários entrem em contato direto com o fabricante.
Como medida mitigante, a CISA aconselha reduzir a exposição de rede dos dispositivos de controle, assegurando que não estejam acessíveis diretamente pela internet.
Colocar as redes de controle e os dispositivos remotos atrás de firewalls, isolando os das redes corporativas.
Quando o acesso remoto for indispensável, utilizar métodos mais seguros, como redes virtuais privadas (VPN), lembrando que essas próprias podem apresentar vulnerabilidades e devem estar sempre atualizadas.
A CISA também orienta a realização de análise de impacto e avaliação de risco antes de implementar qualquer medida defensiva.
Para mais orientações, a agência disponibiliza documentos na página de sistemas de controle industrial em cisa.gov/ics, incluindo o paper técnico ICS TIP 12 146 01B sobre detecção e mitigação de intrusões cibernéticas direcionadas.
Organizações que observarem atividade suspeita devem seguir seus procedimentos internos e comunicar os incidentes à CISA para correlação com outros eventos.
A agência ainda recomenda cautela com emails não solicitados: não clicar em links ou abrir anexos e consultar os guias ‘Reconhecendo e Evitando Golpes de Email’ e ‘Evitando Ataques de Engenharia Social e Phishing’.
Nenhuma exploração pública dessa vulnerabilidade foi registrada até agora e a exploração só é possível com acesso físico ao dispositivo.
Com informações de: CISA