
Dahua CVE-2026-29114
Beratungstyp: Sicherheitsmeldung in Abstimmung mit dem Hersteller
CVE-ID: CVE-2026-29114
Hersteller: Dahua Technology
Veröffentlicht: 2026-06-10T05:44:50 UTC
Zuletzt geändert: 2026-06-10T05:44:50 UTC
Quelle: Dahua Product Security Incident (PSI) Trust Center
Eine Schwachstelle mit niedriger Schwere im Bereich Zertifikatsvertrauen wurde in ausgewählten Dahua IPC (IP-Kamera)-Modellen identifiziert. Unter bestimmten Einsatzbedingungen kann ein entfernter Angreifer das interne CA-Stammzertifikat des Geräts erlangen – ein Material, das in der Zertifizierungsstellenhierarchie privat bleiben sollte.
Falls diese Stamm-CA (oder eine davon abgeleitete Zwischen-CA) auf Client-Arbeitsstationen, Browsern oder Middleware installiert und als vertrauenswürdig eingestuft wurde, kann ein Angreifer, der über das private Schlüsselmaterial verfügt, gefälschte X.509-Zertifikate erstellen, die von prüfenden Clients als legitim akzeptiert werden. Dies ermöglicht Man-in-the-Middle (MITM)-Angriffe auf HTTPS- oder TLS-geschützte Sitzungen, die an den kompromittierten Vertrauensanker anknüpfen, und untergräbt die Vertraulichkeit und Integrität betroffener Client-Verbindungen.
Der veröffentlichte CVSS 4.0-Basiswert beträgt 2.3 (NIEDRIG). Der relativ niedrige Wert spiegelt Einsatzvorbedingungen (AT:P – Angriffsvoraussetzungen vorhanden) und passive Benutzerinteraktion (UI:P) für die praktische Auswirkung sowie niedrige (nicht hohe) direkte Vertraulichkeits- und Integritätsbewertungen auf dem verwundbaren Gerät selbst wider. Die Verfügbarkeit ist nicht betroffen (VA:N).
Organisationen, die betroffene IPC-Firmware-Builds vor dem 15. April 2026 betreiben, sollten überprüfen, ob geräteausgestellte CAs jemals an Endpunkte verteilt wurden, nicht vertrauenswürdige Stammzertifikate aus Client-Vertrauensspeichern entfernen, TLS-Konfigurationen rotieren und die Firmware aktualisieren.
Hinweis zur Bezeichnung des Beratungshinweises: Einige Indizes betiteln diese CVE als „Dahua Data Breach“. Die Herstellerbeschreibung betrifft die Offenlegung eines Geräte-CA-Stammzertifikats und den daraus resultierenden Missbrauch des PKI-Vertrauens – nicht das massenhafte Exfiltrieren von aufgezeichnetem Videomaterial oder Kundendatenbanken. Dieses Dokument folgt der Herstellerbeschreibung und den CVSS-Bewertungsdaten.
| Feld | Wert |
|---|---|
| CVE-ID | CVE-2026-29114 |
| Hersteller | Dahua Technology |
| Schwachstellentyp | Offenlegung sensibler Zertifikatsmaterialien / Missbrauch der Vertrauenskette |
| Angriffsvektor | Netzwerk |
| Authentifizierung erforderlich | Nein |
| Benutzerinteraktion erforderlich | Passiv (UI:P) |
| Angriffsvoraussetzungen | Vorhanden (AT:P) |
| Erforderliche Berechtigungen | Keine |
| CVSS-Version | 4.0 |
| CVSS-Basiswert | 2.3 — NIEDRIG |
| CVSS-Vektor | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-538 (Einfügen sensibler Informationen in extern zugängliche Datei oder Verzeichnis) |
| Aus der Ferne ausnutzbar | Ja |
| Veröffentlichungsdatum | 2026-06-10 |
| Fix-Verfügbarkeit | Firmware-Builds ab dem 15. April 2026 (gemäß Herstellerrichtlinien) |
CVE-2026-29114 wurde am 2026-06-10 zusammen mit anderen Dahua-PSI-Meldungen aus derselben Charge veröffentlicht. Die Probleme unterscheiden sich in Mechanismus und Auswirkungsprofil.
| Attribut | CVE-2026-29114 (dieser Beratungshinweis) | CVE-2026-29115 | CVE-2026-29116 |
|---|---|---|---|
| CVSS 4.0-Wert | 2.3 — NIEDRIG | 6.9 — MITTEL | 8.7 — HOCH |
| Primäre Auswirkung | Vertraulichkeit + Integrität (Niedrig) | Verfügbarkeit (Hoch) | Verfügbarkeit (Hoch) |
| Authentifizierung | Nicht erforderlich | Hohe Berechtigungen erforderlich | Nicht erforderlich |
| Betroffene Produkte | Nur IPC | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Fix-Build-Grenze | Vor 2026-04-15 | Vor 2026-03-26 | Vor 2026-03-26 |
| CWE | CWE-538 | CWE-617 | CWE-617 |
| Veröffentlicht (UTC) | 2026-06-10T05:44:50 | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
Kernerkenntnis für Verteidiger: Bei dieser CVE handelt es sich nicht um einen Kamera-Neustartfehler. Es ist ein PKI-Hygiene- und Vertrauensspeicher-Problem. Patchen ist wichtig, aber das Entfernen unsachgemäß vertrauenswürdiger Geräte-CAs von Client-Rechnern ist oft der entscheidende Sanierungsschritt.
| Datum | Ereignis |
|---|---|
| ≤ 2026-04-15 | Anfällige IPC-Firmware-Builds in aktiver Verteilung |
| 2026-04-15 | Hersteller-Fix-Grenze – Builds, die an oder nach diesem Datum erstellt wurden, liegen außerhalb des betroffenen Bereichs (laut Beratungshinweis) |
| 2026-06-10T05:44:50 UTC | CVE-2026-29114 veröffentlicht |
| 2026-06-10T05:44:50 UTC | NVD-Eintrag zuletzt geändert |
| 2026-06-10 | Verwandte CVE-2026-29115 und CVE-2026-29116 später am selben Tag veröffentlicht |
| Fortlaufend | Betreiber sollten Vertrauensspeicher und Firmware-Build-Daten von IPCs prüfen |
Dahua hat eine Schwachstelle in einigen IPC-Modellen gemeldet, bei der sensible Zertifizierungsstellen (CA)-Materialien des Geräts von einem entfernten Angreifer erlangt werden können. Der Hersteller gibt an, dass ein Angreifer das CA-Stammzertifikat des Geräts erhalten kann.
Die Sicherheit von X.509-PKI hängt davon ab, dass private Schlüssel geheim bleiben und Vertrauensanker bewusst ausgewählt werden. Wenn:
dann kann ein Angreifer: