Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en KERUI K259 5MP Wi-Fi / Tuya Smart Security Camera (CVE-2025-63296)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
10/11/2025
Última modificación:
05/02/2026

Descripción

El firmware v33.53.87 de la cámara de seguridad inteligente KERUI K259 5MP Wi-Fi / Tuya contiene una vulnerabilidad de ejecución de código en su lógica de arranque/actualización: durante el arranque, /usr/sbin/anyka_service.sh escanea las tarjetas TF/SD montadas y, si /mnt/update.nor.sh está presente, lo copia a /tmp/net.sh y lo ejecuta como root.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:keruistore:kerui_k259_firmware:33.53.87:*:*:*:*:*:*:*
cpe:2.3:h:keruistore:kerui_k259:-:*:*:*:*:*:*:*