Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-29114 — Dahua CVE-2026-29114 | Kitploit
Tools/GitHubGitHub/crimsonfiedofficial/cve-2026-29114
IoT-SicherheitSchwachstellenanalyseKryptographiePenetrationstestsHardware-SicherheitLernen & Bildung
GitHubcrimsonfiedofficial/cve-2026-29114

CVE-2026-29114

Dahua CVE-2026-29114

Repository anzeigen
117vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-29114 — Dahua Exponiertes Geräte-CA-Stammzertifikat

CVSS 4.0 Remotely Exploitable Authentication

Beratungstyp: Sicherheitsmeldung in Abstimmung mit dem Hersteller
CVE-ID: CVE-2026-29114
Hersteller: Dahua Technology
Veröffentlicht: 2026-06-10T05:44:50 UTC
Zuletzt geändert: 2026-06-10T05:44:50 UTC
Quelle: Dahua Product Security Incident (PSI) Trust Center


Inhaltsverzeichnis

  • Zusammenfassung
  • Auf einen Blick
  • Beziehung zu verwandten CVEs
  • Zeitleiste der Schwachstelle
  • Beschreibung
  • Technische Analyse
  • Betroffene Produkte
  • CVSS-Bewertung
  • Details zur CVSS-Bewertung
  • CWE-Klassifikation
  • Angriffsvoraussetzungen
  • Angriffsszenarien
  • Auswirkungsbewertung
  • Erkennung und Indikatoren einer Kompromittierung
  • Abhilfemaßnahmen und Behebung
  • Umgehungsmöglichkeiten
  • Reaktion des Herstellers
  • Referenzen
  • Haftungsausschluss
  • Dokument-Änderungshistorie

Zusammenfassung

Eine Schwachstelle mit niedriger Schwere im Bereich Zertifikatsvertrauen wurde in ausgewählten Dahua IPC (IP-Kamera)-Modellen identifiziert. Unter bestimmten Einsatzbedingungen kann ein entfernter Angreifer das interne CA-Stammzertifikat des Geräts erlangen – ein Material, das in der Zertifizierungsstellenhierarchie privat bleiben sollte.

Falls diese Stamm-CA (oder eine davon abgeleitete Zwischen-CA) auf Client-Arbeitsstationen, Browsern oder Middleware installiert und als vertrauenswürdig eingestuft wurde, kann ein Angreifer, der über das private Schlüsselmaterial verfügt, gefälschte X.509-Zertifikate erstellen, die von prüfenden Clients als legitim akzeptiert werden. Dies ermöglicht Man-in-the-Middle (MITM)-Angriffe auf HTTPS- oder TLS-geschützte Sitzungen, die an den kompromittierten Vertrauensanker anknüpfen, und untergräbt die Vertraulichkeit und Integrität betroffener Client-Verbindungen.

Der veröffentlichte CVSS 4.0-Basiswert beträgt 2.3 (NIEDRIG). Der relativ niedrige Wert spiegelt Einsatzvorbedingungen (AT:P – Angriffsvoraussetzungen vorhanden) und passive Benutzerinteraktion (UI:P) für die praktische Auswirkung sowie niedrige (nicht hohe) direkte Vertraulichkeits- und Integritätsbewertungen auf dem verwundbaren Gerät selbst wider. Die Verfügbarkeit ist nicht betroffen (VA:N).

Organisationen, die betroffene IPC-Firmware-Builds vor dem 15. April 2026 betreiben, sollten überprüfen, ob geräteausgestellte CAs jemals an Endpunkte verteilt wurden, nicht vertrauenswürdige Stammzertifikate aus Client-Vertrauensspeichern entfernen, TLS-Konfigurationen rotieren und die Firmware aktualisieren.

Hinweis zur Bezeichnung des Beratungshinweises: Einige Indizes betiteln diese CVE als „Dahua Data Breach“. Die Herstellerbeschreibung betrifft die Offenlegung eines Geräte-CA-Stammzertifikats und den daraus resultierenden Missbrauch des PKI-Vertrauens – nicht das massenhafte Exfiltrieren von aufgezeichnetem Videomaterial oder Kundendatenbanken. Dieses Dokument folgt der Herstellerbeschreibung und den CVSS-Bewertungsdaten.


Auf einen Blick

FeldWert
CVE-IDCVE-2026-29114
HerstellerDahua Technology
SchwachstellentypOffenlegung sensibler Zertifikatsmaterialien / Missbrauch der Vertrauenskette
AngriffsvektorNetzwerk
Authentifizierung erforderlichNein
Benutzerinteraktion erforderlichPassiv (UI:P)
AngriffsvoraussetzungenVorhanden (AT:P)
Erforderliche BerechtigungenKeine
CVSS-Version4.0
CVSS-Basiswert2.3 — NIEDRIG
CVSS-VektorCVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
CWECWE-538 (Einfügen sensibler Informationen in extern zugängliche Datei oder Verzeichnis)
Aus der Ferne ausnutzbarJa
Veröffentlichungsdatum2026-06-10
Fix-VerfügbarkeitFirmware-Builds ab dem 15. April 2026 (gemäß Herstellerrichtlinien)

Beziehung zu verwandten CVEs

CVE-2026-29114 wurde am 2026-06-10 zusammen mit anderen Dahua-PSI-Meldungen aus derselben Charge veröffentlicht. Die Probleme unterscheiden sich in Mechanismus und Auswirkungsprofil.

AttributCVE-2026-29114 (dieser Beratungshinweis)CVE-2026-29115CVE-2026-29116
CVSS 4.0-Wert2.3 — NIEDRIG6.9 — MITTEL8.7 — HOCH
Primäre AuswirkungVertraulichkeit + Integrität (Niedrig)Verfügbarkeit (Hoch)Verfügbarkeit (Hoch)
AuthentifizierungNicht erforderlichHohe Berechtigungen erforderlichNicht erforderlich
Betroffene ProdukteNur IPCIPC, SDIPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC
Fix-Build-GrenzeVor 2026-04-15Vor 2026-03-26Vor 2026-03-26
CWECWE-538CWE-617CWE-617
Veröffentlicht (UTC)2026-06-10T05:44:502026-06-10T06:08:212026-06-10T06:16:34

Kernerkenntnis für Verteidiger: Bei dieser CVE handelt es sich nicht um einen Kamera-Neustartfehler. Es ist ein PKI-Hygiene- und Vertrauensspeicher-Problem. Patchen ist wichtig, aber das Entfernen unsachgemäß vertrauenswürdiger Geräte-CAs von Client-Rechnern ist oft der entscheidende Sanierungsschritt.


Zeitleiste der Schwachstelle

DatumEreignis
≤ 2026-04-15Anfällige IPC-Firmware-Builds in aktiver Verteilung
2026-04-15Hersteller-Fix-Grenze – Builds, die an oder nach diesem Datum erstellt wurden, liegen außerhalb des betroffenen Bereichs (laut Beratungshinweis)
2026-06-10T05:44:50 UTCCVE-2026-29114 veröffentlicht
2026-06-10T05:44:50 UTCNVD-Eintrag zuletzt geändert
2026-06-10Verwandte CVE-2026-29115 und CVE-2026-29116 später am selben Tag veröffentlicht
FortlaufendBetreiber sollten Vertrauensspeicher und Firmware-Build-Daten von IPCs prüfen

Beschreibung

Dahua hat eine Schwachstelle in einigen IPC-Modellen gemeldet, bei der sensible Zertifizierungsstellen (CA)-Materialien des Geräts von einem entfernten Angreifer erlangt werden können. Der Hersteller gibt an, dass ein Angreifer das CA-Stammzertifikat des Geräts erhalten kann.

Konsequenzen für die Vertrauenskette

Die Sicherheit von X.509-PKI hängt davon ab, dass private Schlüssel geheim bleiben und Vertrauensanker bewusst ausgewählt werden. Wenn:

  1. Das Stammzertifikat und der zugehörige private Schlüssel (oder wiederherstellbares Signiermaterial) des Geräts offengelegt werden und
  2. Diese CA auf Client-Systemen als vertrauenswürdige Stamm-CA (oder vertrauenswürdige Zwischen-CA) installiert ist – z. B. auf Bediener-PCs, VMS-Middleware oder in Unternehmens-Browser-Vertrauensspeichern,

dann kann ein Angreifer:

Tool herunterladen