
داهوا CVE-2026-29116
نوع الإفصاح: إفصاح أمني منسق مع البائع
معرف CVE: CVE-2026-29116
البائع: شركة Dahua Technology
تاريخ النشر: 2026-06-10T06:16:34 UTC
آخر تعديل: 2026-06-10T06:16:34 UTC
المصدر: مركز الثقة لحوادث أمن المنتجات (PSI) من Dahua
تم تحديد ثغرة رفض خدمة عن بُعد عالية الخطورة وغير مصرح بها في عدة خطوط إنتاج أمنية ومراقبة من Dahua. يمكن للمهاجم على الشبكة — بما في ذلك الإنترنت العام عند تعرض الأجهزة — إرسال حزمة شبكة مصممة خصيصًا إلى جهاز ضعيف. تؤدي معالجة تلك الحزمة إلى استثناء غير معالج (يتوافق مع خطأ تأكيد أو مسار خطأ قاتل يمكن الوصول إليه)، مما يتسبب في إعادة تشغيل الجهاز بشكل غير متوقع.
نظرًا لعدم الحاجة إلى أي بيانات اعتماد وانخفاض تعقيد الهجوم، فإن هذه الثغرة سهلة الاستغلال على نطاق واسع. يمكن أن يؤدي الاستغلال المتكرر إلى انقطاعات مستدامة في الكاميرات والمسجلات ونقاط نهاية الاتصال الداخلي والبنية التحتية ذات الصلة. بينما لا تؤدي الثغرة بشكل مباشر إلى اختراق سرية أو سلامة البيانات المخزنة، إلا أن تأثير التوفر مصنف على أنه عالٍ، مما ينتج عنه درجة أساسية CVSS 4.0 تبلغ 8.7 (عالي).
يجب على المؤسسات التي تشغل أجهزة Dahya من فئات IPC و SD و NVR و XVR و EVS و VTO و VTH و ASI أو TPC مع إصدارات البرامج الثابتة السابقة لـ 26 مارس 2026 أن تعطي الأولوية للتصحيح أو عزل الشبكة.
ملاحظة حول تصنيف الإفصاح: تدرج بعض الفهارس التابعة لجهات خارجية هذه الثغرة تحت عنوان "Cross-Site Scripting". يتوافق الوصف الرسمي ومتجه CVSS (
VA:Hبدون تأثير على السرية أو السلامة) وتصنيف CWE-617 مع تعطل/إعادة تشغيل (DoS) ناتج عن شبكة غير مصرح به، وليس حالة XSS قائمة على المتصفح. تتبع هذه الوثيقة وصف البائع وبيانات التسجيل.
أبلغت Dahua عن ثغرة أمنية تؤثر على مجموعة فرعية من المنتجات عبر محفظة المراقبة والوصول الخاصة بها. يقع الخلل في برنامج مواجه للشبكة يعالج حركة المرور الواردة دون التحقق بشكل كافٍ أو التعامل الآمن مع المدخلات الخبيثة أو غير الصحيحة.
السلوك المرصود:
ما ليست عليه هذه الثغرة (وفقًا لمقاييس CVSS):
UI:N).PR:N).VC:N, VI:N).SC:N, SI:N, SA:N).الخطر الأساسي هو فقدان التوفر — تتوقف الكاميرات عن البث، وتتوقف المسجلات عن التسجيل، وتنقطع الاتصالات الداخلية، وتفشل سير العمل الآلي التي تعتمد على تلك الأجهزة.
لا يكشف النص العام للبائع عن الوظيفة أو نقطة النهاية البروتوكولية الدقيقة. بناءً على CWE المنشور والسلوك، فإن الفئات الأكثر احتمالية للسبب الجذري هي:
| الفئة | الشرح |
|---|---|
| تأكيد قابل للوصول | يبقى assert() تصحيح أو سلامة (أو ما يعادله) ممكّنًا في البرامج الثابتة الإنتاجية ويمكن تشغيله بواسطة مدخلات غير صحيحة. |
يمكن لأي مما سبق أن يتصاعد إلى إعادة تشغيل كاملة للجهاز إذا حدث الفشل في خدمة خفية حرجة، أو المشرف الرئيسي للتطبيق، أو مكون مجاور للنواة دون استرداد رشيق.
نظرًا لأن متجه الهجوم هو شبكة ولا توجد امتيازات مطلوبة، فقد تكون أي خدمة قابلة للوصول تعالج مدخلات شبكة يقدمها المهاجم على البرامج الثابتة المتأثرة متورطة. في نشرات Dahua، يشمل ذلك عادةً — على سبيل المثال لا الحصر —:
هام: لا يذكر إفصاح البائع منفذًا واحدًا أو URI. يجب على المدافعين افتراض أن أي مستمع شبكة مكشوف على البرامج الثابتة الضعيفة قد يكون ذا صلة حتى يتم التصحيح.
من منظور المشغل، يبدو كلا الناتجين "كاميرا غير متصلة"، لكنهما يختلفان تشغيليًا:
| الناتج | التأثير المرئي للمشغل | التسجيل |
|---|---|---|
| إعادة تشغيل العملية | فجوة بث قصيرة؛ قد يظل الجهاز نشطًا جزئيًا | سجلات تعطل التطبيق |
| إعادة تشغيل كاملة للنظام | نافذة غير متصلة بالكامل؛ إسقاط الجلسات النشطة | تسلسل التمهيد، مراقب الوقت، آثار ذعر النواة |
يذكر وصف البائع صراحة إعادة تشغيل النظام غير المتوقعة، مما يشير إلى حدث على مستوى الجهاز بدلاً من إعادة تدوير خدمة خفية واحدة غير حرجة.
إعادة تشغيل لمرة واحدة مربكة. تشغيل عن بُعد قابل للتكرار أسوأ:
| # | البائع | عائلات المنتجات | توجيه الإصدار / البناء |
|---|---|---|---|
| 1 | Dahua | IPC / SD / NVR / XVR / EVS / VTO / VTH / ASI / TPC | المتأثرة: إصدارات البرامج الثابتة قبل 26 مارس 2026 (مقتصرة على موديلات معينة داخل كل عائلة) |
الإجماليات: بائع واحد متأثر · مجموعة منتجات واحدة متأثرة (متعددة العائلات)
ذكرت Dahua أن فقط موديلات معينة ضمن العائلات المدرجة متأثرة. الإفصاح ليس ادعاءً عالميًا "جميع أجهزة Dahua". يجب على المشغلين مراجعة:
| الدرجة | الإصدار | الخطورة | المتجه |
|---|---|---|---|
| 8.7 | 4.0 | عالي | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
الدرجة 8.7 في CVSS 4.0 تضع هذه المشكلة في نطاق عالي. الدرجة مدفوعة بالكامل تقريبًا بـ اختراق التوفر عن بُعد غير مصرح به مع تعقيد منخفض. يجب على المدافعين عدم تخفيض المخاطر لمجرد أن السرية والسلامة هي لا شيء — بالنسبة لأنظمة الأمن المادي، غالبًا ما يكون التوفر هو الخاصية الحاسمة للأعمال.
ملخص بصري لمواضع محددات CVSS 4.0 المنشورة:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: [None] Low High User Interaction: [None] Passive Active
### التأثير على النظام الضعيف```
Vuln Confidentiality: [None] Low High
Vuln Integrity: [None] Low High
Vuln Availability: [High] Low None
Subseq Confidentiality: [None] Low High Subseq Integrity: [None] Low High Subseq Availability: [None] Low High
---
## تصنيف CWE
| # | معرف CWE | الاسم | الصلة |
|---|---|---|---|
| 1 | **CWE-617** | [تأكيد يمكن الوصول إليه](https://cwe.mitre.org/data/definitions/617.html) | يُعرّض كود الإنتاج تأكيدًا أو فحصًا قاتلًا يمكن الوصول إليه بواسطة إدخال غير موثوق، مما ينهي العملية أو النظام |
### لماذا يتوافق CWE-617
يصف CWE-617 الحالات التي يعتمد فيها المطورون على التأكيدات لشروط يمكن للمهاجمين الخارجيين **فرضها**. على عكس معالجة الأخطاء اللائقة (رموز الإرجاع، الاستجابات المنقحة)، فإن التأكيد القابل للوصول غالبًا ما ينتهي بـ **إنهاء مفاجئ** — بما يتوافق مع سلوك **التعطل أو إعادة التشغيل** الذي وصفته الشركة المصنعة.
---
## المتطلبات الأساسية للهجوم
| المتطلب | مطلوب؟ | ملاحظات |
|---|---|---|
| بيانات اعتماد صالحة للجهاز | **لا** | هجوم غير موثَّق |
| تفاعل المستخدم الضحية | **لا** | مشغل شبكة عن بعد بالكامل |
| اختراق سابق لنظام آخر | **لا** | استغلال مستقل |
| إمكانية الوصول الشبكي إلى الجهاز | **نعم** | ناقل الهجوم هو الشبكة |
| معرفة طراز الجهاز | مفيد، ليس مطلوبًا بدقة | قد تكون الحزمة المصنعة خاصة بعائلة معينة |
| التعرض للإنترنت | **غير مطلوب**، لكنه يزيد المخاطر | إعادة توجيه المنفذ الواسع والتعرض عبر التتابع السحابي شائعان عمليًا |
**قابل للاستغلال عن بعد:** **نعم**
---
## سيناريوهات الاستغلال
### السيناريو 1 — كاميرا معرضة للإنترنت
يتم إعادة توجيه منفذ كاميرا IPC ثابتة للعرض عن بُعد. يقوم المهاجم بمسح المضيف، ويرسل الحزمة المصنعة إلى منفذ خدمة مفتوح، ويجبر إعادة التشغيل. تنقطع الكاميرا عن العمل أثناء حادثة أمنية نشطة، مما يخلق فجوة في التسجيل.
### السيناريو 2 — شبكة VLAN CCTV مسطحة
يحصل المهاجم على موطئ قدم على كمبيوتر محمول للشركة (التصيد، جهاز مقاول، إلخ) ويستهدف كل مضيف Dahua على شبكة VLAN للمراقبة. تؤدي المشغلات المتسلسلة إلى حدوث حدث "جميع الكاميرات غير متصلة" في الموقع بأكمله دون مصادقة على برنامج VMS مطلقًا.
### السيناريو 3 — تعطيل الاتصال الداخلي (VTO/VTH)
يستخدم متجر بيع بالتجزئة محطات الباب من Dahua. يقوم المهاجم القريب من الشبكة (أو عبر WAN مكشوف) بإعادة تشغيل المحطة الخارجية بشكل متكرر خلال ساعات الذروة. يفشل التحقق من الدخول وفتح الباب عن بُعد، مما يتسبب في إغلاق تشغيلي أو إجراءات تجاوز يدوية.
### السيناريو 4 — تدهور متسلسل للأمن المادي
إعادة تشغيل NVR أثناء اقتحام نشط يؤخر التحقق من الإنذار وتتبع PTZ. على الرغم من عدم كونه ثغرة "سلامة" مباشرة وفقًا لـ CVSS، إلا أن **النتيجة الأمنية المادية** يمكن أن تكون شديدة.
### السيناريو 5 — مضايقة مستدامة / تدهور الخدمة
التشغيل التلقائي للمشغل كل N دقيقة يمنع الاستقرار المستمر حتى لو تعافى الجهاز بسرعة في كل مرة — هجوم **منخفض الجهد، عالي التعطيل** مناسب للاستغلال على نطاق شبكات البوت ضد بصمات البرامج الثابتة المعروفة.
---
## تقييم التأثير
### التأثير الفني
| المجال | التقييم | التفاصيل |
|---|---|---|
| السرية | لا شيء (مباشر) | لا يوجد استخراج بيانات مثبت عبر هذا الخلل وحده |
| السلامة | لا شيء (مباشر) | لا يوجد تلاعب مثبت بالتكوين أو اللقطات عبر هذا الخلل وحده |
| التوفر | **عالي** | انقطاع على مستوى إعادة التشغيل؛ قابل للتكرار |
### تأثير الأعمال (سياقي)
| القطاع | العواقب المحتملة |
|---|---|
| التجزئة / البنوك | فقدان الفيديو الجنائي أثناء أحداث الانكماش أو الاحتيال |
| البنية التحتية الحيوية | فجوات في التحقق البصري من الإنذارات |
| السكني / الشركات الصغيرة والمتوسطة | نقاط عمياء في مراقبة المنزل أثناء الاقتحامات |
| المدن الذكية | انقطاع كاميرات المرور أو السلامة العامة |
| تكاملات التحكم في الوصول | الأبواب والاتصالات الداخلية غير متوفرة في أوقات الذروة |
### اعتبارات على مستوى الأسطول
يجب على المؤسسات التي لديها **مئات أو آلاف** نقاط نهاية Dahua أن تنمذج:
- متوسط وقت الاسترداد لكل إعادة تشغيل
- ضوضاء المراقبة المركزية أثناء الانقطاعات الجماعية
- انتهاكات اتفاقيات مستوى الخدمة مع عملاء الخدمات المدارة
- الآثار التأمينية أو التنظيمية لاستمرارية التسجيل
---
## الكشف ومؤشرات الاختراق
نظرًا لعدم قيام البائع بنشر التقاطات الحزم أو تواقيع محددة لـ CVE، يجب أن يركز الكشف على **المؤشرات السلوكية**:
### مؤشرات المضيف / الجهاز
- إعادة تشغيل غير متوقعة بدون ترقيات أو أحداث طاقة بدأها المسؤول
- أعلام سبب الإقلاع تشير إلى ذعر kernel، إعادة تعيين مراقب، أو إعادة تشغيل غير طبيعي
- سجلات التطبيق تظهر فشل تأكيد أو أخطاء قاتلة مباشرة قبل وقت التوقف
- فترات تشغيل قصيرة مرتبطة باندفاعات من حركة مرور الشبكة الشاذة
### مؤشرات الشبكة
- اندفاعات من مصدر واحد أو موزعة من حزم شاذة تسبق أحداث انقطاع الجهاز
- نشاط مسح جديد على منافذ خدمة مرتبطة بـ Dahua من شبكات فرعية غير موثوقة
- ارتباط بين أنماط SYN/UDP/HTTP الخارجية وأوقات إعادة تشغيل syslog للكاميرا/NVR
### الارتباطات التشغيلية
- أجهزة متعددة غير متصلة في وقت واحد دون فشل مفتاح PoE
- أحداث انقطاع **غير مصحوبة** بأخطاء واجهة المفتاح (مما يشير إلى تعطل نقطة النهاية)
- انقطاعات متكررة على فترات زمنية ثابتة (هجوم تشغيل تلقائي محتمل)
### التسجيل الموصى به
- مركزية **syslog** من الكاميرات و NVRs والاتصالات الداخلية
- الاحتفاظ بتدفقات **جدار الحماية / الحافة** للقطاعات التي تحتوي على معدات المراقبة
- التنبيه عند **أحداث قطع اتصال جماعي للجهاز** من VMS ضمن نوافذ زمنية قصيرة
---
## التخفيف والمعالجة
### المعالجة الأساسية — تحديث البرنامج الثابت
1. جرد جميع أجهزة Dahua مع الطراز والرقم التسلسلي و**تاريخ بناء البرنامج الثابت**.
2. تحديد الوحدات ذات الإصدارات **قبل 26 مارس 2026**.
3. تنزيل البرامج الثابتة المعتمدة من البائع من [مركز PSI بالثقة في Dahua](https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi) أو قنوات التوزيع المصرح بها.
4. جدولة الترقيات في نافذة صيانة؛ التحقق من وظيفة التسجيل والاتصال الداخلي بعد التصحيح.
5. إعادة اختبار الخدمات المكشوفة خارجيًا فقط بعد تأكيد الإصدار الذي تم إصلاحه.
### الضوابط التعويضية (حتى التصحيح)
| التحكم | الهدف |
|---|---|
| **تقسيم الشبكة** | وضع الكاميرات/NVRs على شبكات VLAN مخصصة مع قوائم تحكم وصول رفض افتراضية |
| **إزالة إعادة توجيه المنفذ** | القضاء على التعرض المباشر لـ WAN؛ استخدم VPN أو الوصول الصفري الثقة بدلاً من ذلك |
| **تقييد عناوين IP المصدر** | السماح فقط لـ VMS ومضيفي القفز وشبكات المشغل الفرعية بالوصول إلى منافذ إدارة الجهاز |
| **تعطيل الخدمات غير المستخدمة** | تقليل سطح هجوم البروتوكول (تعطيل HTTP/ONVIF/PPPoE غير الضرورية، إلخ) |
| **تصفية الصادر** | الحد من سلوك الترحيل غير المتوقع حيث تسمح السياسة |
| **القطع الغيار المادية / التبديل الاحتياطي** | للقطات الحرجة، الحفاظ على تغطية متداخلة |
### إدارة التغيير في المؤسسة
- توثيق إصدارات البرامج الثابتة في CMDB
- ربط حالة التصحيح بسير عمل المشتريات و RMA
- تضمين مراقبة PSI لـ Dahua في إيقاع مراجعة مخاطر البائعين
---
## الحلول البديلة
لا يُعرف أي **حل بديل يعتمد على التكوين فقط** موثق من قبل البائع للقضاء التام على الثغرة دون الترقية إلى إصدار تم إصلاحه. حتى يتم تطبيق البرنامج الثابت، فإن **الاحتواء على مستوى الشبكة** هو الحل البديل العملي:
1. منع الشبكات غير الموثوقة من الوصول إلى منافذ إدارة الجهاز والخدمات الخاصة.
2. مراقبة أنماط إعادة التشغيل المتكررة وعزل المصادر المخالفة عند جدار الحماية الحدي.
3. حيثما أمكن، وضع الأجهزة خلف موزعات VPN موثقة بدلاً من التعرض المباشر.
---
## استجابة البائع
نشرت Dahua هذه المشكلة من خلال برنامجها **Product Security Incident (PSI)**. الموارد الرسمية:
- **مركز الثقة / PSI:** https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi
يجب على المشغلين التعامل مع نشرة البائع كمصدر موثوق لما يلي:
- قوائم الطرازات المتأثرة الخاصة بالنموذج
- روابط تنزيل البرامج الثابتة التي تم إصلاحها
- توصيات إضافية للتحصين
---
## المراجع
| المورد | عنوان URL |
|---|---|
| مركز PSI بالثقة في Dahua | https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi |
| إدخال NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-29116 |
| سجل CVE | https://www.cve.org/CVERecord?id=CVE-2026-29116 |
| تعريف CWE-617 | https://cwe.mitre.org/data/definitions/617.html |
| مواصفات CVSS 4.0 | https://www.first.org/cvss/v4.0/specification-document |
---
## إخلاء مسؤولية
هذا المستند هو **نشرة أمنية إعلامية** تم تجميعها من بيانات تعريف CVE المتاحة للعموم وبيانات البائع. يهدف إلى مساعدة المدافعين والمتكاملين والباحثين على فهم مخاطر **CVE-2026-29116** وتحديد أولويات التصحيح.
- **لا يوفر** ملف README هذا كود استغلال أو قوالب حزم مصنعة أو تعليمات هجوم خطوة بخطوة.
- أقسام التحليل الفني المميزة بـ *المستنتج* هي تفسيرات معقولة للبيانات العامة، وليست إفصاحًا مؤكدًا من البائع عن السبب الجذري.
- **يجب** التحقق من تحديد الطراز المتأثر مقابل نشرة PSI الرسمية من Dahua وتاريخ بناء البرنامج الثابت لجهازك.
- المؤلفون غير مسؤولين عن الإجراءات المتخذة بناءً على هذا المستند. قم بالتصحيح والاختبار والنشر وفقًا لسياسات إدارة التغيير في مؤسستك.
**الاستخدام المسؤول:** أبلغ عن النتائج الإضافية من خلال قنوات الإفصاح المنسقة (PSI للبائع، CERT الوطني، أو برامج مكافآت الأخطاء المنشأة حيثما ينطبق).
---
## سجل مراجعة المستند
| الإصدار | التاريخ | التغييرات |
|---|---|---|
| 1.0 | 2026-07-11 | نشر README استشاري شامل أولي بناءً على بيانات نشر CVE-2026-29116 |
---
<p align="center">
<sub>CVE-2026-29116 · Dahua Technology · CVSS 4.0 8.7 عالي · CWE-617</sub>
</p>
| الحقل | القيمة |
|---|
| معرف CVE | CVE-2026-29116 |
| البائع | Dahua Technology |
| نوع الثغرة | رفض الخدمة (إعادة تشغيل غير متوقعة) |
| متجه الهجوم | شبكة |
| المصادقة المطلوبة | لا |
| تفاعل المستخدم المطلوب | لا |
| الامتيازات المطلوبة | لا شيء |
| إصدار CVSS | 4.0 |
| الدرجة الأساسية CVSS | 8.7 — عالي |
| متجه CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (تأكيد قابل للوصول) |
| قابل للاستغلال عن بُعد | نعم |
| تاريخ النشر | 2026-06-10 |
| توفر الإصلاح | إصدارات البرامج الثابتة من 26 مارس 2026 فصاعدًا (وفقًا لتوجيهات البائع) |
| التاريخ | الحدث |
|---|
| ≤ 2026-03-26 | إصدارات البرامج الثابتة الضعيفة قيد التوزيع النشط |
| 2026-03-26 | تاريخ قطع الإصلاح من البائع — الإصدارات المنتجة في هذا التاريخ أو بعده خارج النطاق المتأثر (وفقًا للإفصاح) |
| 2026-06-10T06:16:34 UTC | نشر CVE-2026-29116 |
| 2026-06-10T06:16:34 UTC | آخر تعديل لسجل NVD |
| 2026-06-10 | نشر إفصاح مركز الثقة PSI من Dahua |
| مستمر | يجب على المشغلين جرد وتصحيح وتقسيم الأصول المتأثرة |
| استثناء قاتل غير ملتقط |
| يتسبب المحلل اللغوي أو آلة حالة الجلسة في تعطل/انهيار عند قيم حقول غير متوقعة، أو أطوال، أو حالات بروتوكول. |
| سوء معالجة الموارد أو الحدود | تسبب حزمة مصممة في الوصول خارج الحدود أو عملية ذاكرة غير صالحة يتم اكتشافها في وقت التشغيل، مما ينهي العملية أو مسار النواة. |
| العائلة | الدور النموذجي | مثال التأثير التشغيلي |
|---|
| IPC | كاميرات IP | فقدان العرض المباشر، فجوات التسجيل، انقطاع الأحداث الذكية |
| SD | القباب السريعة / PTZ | فقدان التتبع، فشل الإعدادات المسبقة، انقطاع الدوريات |
| NVR | مسجلات فيديو الشبكة | انقطاع إدخال متعدد القنوات إذا أعيد تشغيل الجهاز |
| XVR | DVR/NVR هجين | انقطاع تسجيل القنوات المحلية + IP |
| EVS | تخزين فيديو المؤسسات | انقطاع إدخال أرشيف واسع النطاق |
| VTO | محطات الاتصال الداخلي الخارجية | فشل مكالمات الدخول؛ عدم توفر إصدار الباب |
| VTH | شاشات الاتصال الداخلي الداخلية | فقدان الاتصال على مستوى الوحدة |
| ASI | واجهات الوصول / الأمان | توقف سير العمل المتكامل للأبواب والإنذارات |
| TPC | منصات حرارية / متخصصة | نقاط عمياء في مراقبة السلامة |
| المقياس | القيمة | المعنى لـ CVE هذا |
|---|
| AV (متجه الهجوم) | شبكة (N) | يحدث الاستغلال عبر مسار شبكة؛ المهاجمون عن بُعد مؤهلون عندما تكون الأجهزة قابلة للوصول |
| AC (تعقيد الهجوم) | منخفض (L) | لا تتطلب توقيتًا خاصًا أو سباقًا أو شروط بيئية |
| AT (متطلبات الهجوم) | لا شيء (N) | لا توجد شروط مسبقة خاصة بالنشر تتجاوز قابلية الوصول للشبكة |
| PR (الامتيازات المطلوبة) | لا شيء (N) | مهاجم غير مصرح به |
| UI (تفاعل المستخدم) | لا شيء (N) | لا حاجة لإجراء من قبل المستخدم الضحية (على سبيل المثال، فتح رابط) |
| VC (سرية النظام الضعيف) | لا شيء (N) | لا يوجد فقدان سرية مباشر مثبت على الجهاز |
| VI (سلامة النظام الضعيف) | لا شيء (N) | لا يوجد فقدان سلامة مباشر مثبت على الجهاز |
| VA (توفر النظام الضعيف) | عالي (H) | يصبح الجهاز غير متاح؛ تأثير من فئة إعادة التشغيل |
| SC (السرية اللاحقة) | لا شيء (N) | لا يوجد تأثير على السرية في النظم اللاحقة مسجل |
| SI (السلامة اللاحقة) | لا شيء (N) | لا يوجد تأثير على السلامة في النظم اللاحقة مسجل |
| SA (التوفر اللاحق) | لا شيء (N) | لا يوجد تأثير على التوفر في النظم اللاحقة مسجل |