発生日:2026年7月24日。 ハンファの監視カメラ「Wisenet XNP-9300RW」のファームウェアを調査していたセキュリティ研究者が、複数のファイルに埋め込まれ、メーカー組織内の数百のリポジトリに対する管理者権限を持つGitHubトークンを発見したと報告した。研究者の説明によると、ハンファは簡潔な脆弱性報告を受け取ってから12時間以内にその認証情報を失効させた。
調査は、ハンファのウェブサイトでカメラ各機種向けに公開されていたファームウェアファイルから始まった。研究者は外側のアーカイブに既知の機種別パスフレーズを使用し、その後、別の暗号化されたファームウェアパッケージに行き当たった。同梱のアップグレードプログラムを解析したところ、このソフトウェアは静的なXORテーブルで分かりにくくされた値からAES鍵を復元していた。初期化ベクトルは平文で保存され、アップグレーダーは同様の方法で隠されたコマンド断片を使ってOpenSSLのコマンドラインツールを呼び出していた。
ルートファイルシステムを抽出した後、研究者は秘密情報を探してスキャンした。同じGitHubトークンが約30個のファイルに現れた。研究者の説明では、この重複はViteで構築されたウェブインターフェースに起因し、ある変数にビルドプロセスの環境全体が格納されていたとみられる。この設定により、継続的インテグレーション環境のデータが生成ファイルへ書き込まれていた。
研究者は、この認証情報で数百のリポジトリを管理できることを確認した。投稿は、それらのファイルが必ずしもカメラのウェブインターフェースを通じてすべての管理者に配信されたとは断定しておらず、その可能性と、ディスク上にのみ残っていたという別の可能性を区別している。どちらの場所であっても、配布されたファームウェアに埋め込まれた秘密情報に当たり、イメージを入手して展開できる者なら誰でもアクセスできる経路を生み出す。
影響範囲を評価するため、研究者は600機種を超えるカメラのカタログから約500個のファームウェアパッケージをダウンロードした。そのうち62%で同じ抽出方法が機能した。抽出された3つのイメージにGitHubの認証情報が含まれていたが、互いに無関係な多数の鍵ではなく、すべて同じトークンのコピーだった。
ファームウェアには、米国防総省に割り当てられたアドレス空間の内部アドレスも含まれていた。7月27日に追加された訂正には、これは政府とのつながりを示す証拠ではないとするハンファの説明が記録されている。同社は、前身のサムスン・テックウィンからそのアドレス体系を知らずに引き継いだとして、ネットワーク構成を変更する予定だと述べた。
この一件は、アプリケーションが必要以上の変数をバンドルすると、ビルド環境が意図した境界をはるかに越えて漏えいし得ることを示している。復号処理と鍵素材の両方が製品とともに出荷されていたため、ファームウェアを難読化しても再利用可能な認証情報を保護できなかった。迅速な失効により、開示後に判明している範囲での露出は抑えられたが、研究者の説明には、そのトークンがどれだけ長く存在していたのか、また他の誰かが使用したのかは記されていない。



