
Dahua CVE-2026-29115
Advisory-Typ: Vom Anbieter koordinierte Sicherheitsveröffentlichung
CVE-ID: CVE-2026-29115
Anbieter: Dahua Technology
Veröffentlicht: 2026-06-10T06:08:21 UTC
Letzte Änderung: 2026-06-10T06:08:21 UTC
Quelle: Dahua Product Security Incident (PSI) Trust Center
Eine mittel schwerwiegende, authentifizierte Remote-Denial-of-Service-Schwachstelle wurde in ausgewählten Dahua IPC (IP-Kamera) und SD (Speed Dome / PTZ) Produkten identifiziert. Ein Angreifer, der bereits über gültige Geräteanmeldedaten verfügt, kann ein speziell präpariertes Netzwerkpaket an ein verwundbares Gerät senden. Die Verarbeitung dieses Pakets löst eine unbehandelte Ausnahme aus (übereinstimmend mit einer erreichbaren Assertion oder einem schwerwiegenden Fehlerpfad), was dazu führt, dass das Gerät unerwartet neu startet.
Im Gegensatz zur verwandten Offenlegung CVE-2026-29116, die keine Authentifizierung erfordert, erfordert dieser Fehler hohe Privilegien (PR:H) auf dem Zielgerät. Diese Einschränkung verringert die praktische Ausnutzbarkeit für opportunistische Internet-weite Angreifer, das Risiko bleibt jedoch in Umgebungen, in denen Kamera-Anmeldedaten geteilt, standardmäßig, durchgesickert oder wiederherstellbar sind – ein häufiger Zustand in älteren CCTV-Installationen.
Die Schwachstelle zeigt gemäß dem veröffentlichten CVSS-Vektor keine direkten Auswirkungen auf Vertraulichkeit oder Integrität. Die Auswirkung auf die Verfügbarkeit wird als Hoch bewertet, was zu einem CVSS 4.0 Basisscore von 6.9 (MITTEL) führt.
Organisationen, die betroffene Dahua IPC- oder SD-Hardware mit Firmware-Builds vor dem 26. März 2026 betreiben, sollten patchen, Anmeldedaten rotieren und den Managementebenen-Zugriff einschränken.
Hinweis zur Advisory-Kennzeichnung: Einige Indizes titulieren diese CVE als "Dahua Buffer Overflow". Die Beschreibung des Anbieters, die CVSS-Metriken (nur
VA:H) und die CWE-617 (Reachable Assertion)-Klassifizierung beschreiben einen Absturz/Neustart-DoS nach Zustellung eines authentifizierten Pakets – keinen bewerteten Speicherfehler mit Auswirkungen auf Vertraulichkeit/Integrität. Dieses Dokument folgt der Beschreibung und den Bewertungsdaten des Anbieters. Die Pufferbehandlung kann dennoch Teil des zugrunde liegenden Fehlers sein, aber die veröffentlichte Auswirkung ist ausschließlich die Verfügbarkeit.
| Feld | Wert |
|---|---|
| CVE-ID | CVE-2026-29115 |
| Anbieter | Dahua Technology |
| Schwachstellentyp | Denial of Service (unerwarteter Neustart) |
| Angriffsvektor | Netzwerk |
| Authentifizierung erforderlich | Ja (hohe Privilegien) |
| Benutzerinteraktion erforderlich | Nein |
| Erforderliche Privilegien | Hoch |
| CVSS-Version | 4.0 |
| CVSS-Basisscore | 6.9 — MITTEL |
| CVSS-Vektor | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Reachable Assertion) |
| Remote ausnutzbar | Ja |
| Veröffentlichungsdatum | 2026-06-10 |
| Fix-Verfügbarkeit | Firmware-Builds ab 26. März 2026 (laut Anbieterangaben) |
Beide CVEs wurden am 2026-06-10 aus demselben Dahua PSI-Offenlegungsbatch veröffentlicht. Sie teilen strukturelle Ähnlichkeiten, unterscheiden sich jedoch im Umfang und im Angreifermodell.
| Attribut | CVE-2026-29115 (dieses Advisory) | CVE-2026-29116 |
|---|---|---|
| CVSS 4.0 Score | 6.9 — MITTEL | 8.7 — HOCH |
| Erforderliche Privilegien | Hoch (PR:H) | Keine (PR:N) |
| Betroffene Familien | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Veröffentlicht (UTC) | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
| Beobachtetes Ergebnis | Unerwarteter Neustart (DoS) | Unerwarteter Neustart (DoS) |
| CWE | CWE-617 | CWE-617 |
| Index-Titel | Buffer Overflow | Cross-Site Scripting (falsch bezeichnet) |
Hinweis für Verteidiger: Beide Probleme auf überlappenden IPC/SD-Beständen patchen. Priorisieren Sie 29116 für internet-exponierte Geräte (nicht authentifiziert). Priorisieren Sie 29115, wo Betreiber- oder Integrator-Anmeldedaten weit verbreitet sind, in VMS-Datenbanken gespeichert oder in mobilen Apps eingebettet sind.
| Datum | Ereignis |
|---|---|
| ≤ 2026-03-26 | Anfällige IPC/SD-Firmware-Builds in aktiver Verteilung |
| 2026-03-26 | Fix-Grenze des Anbieters – Builds, die an oder nach diesem Datum erstellt wurden, liegen außerhalb des betroffenen Bereichs (laut Advisory) |
| 2026-06-10T06:08:21 UTC | CVE-2026-29115 veröffentlicht |
| 2026-06-10T06:08:21 UTC | NVD-Eintrag zuletzt geändert |
| 2026-06-10T06:16:34 UTC | Verwandte CVE-2026-29116 veröffentlicht (nicht authentifizierte Variante) |
| Fortlaufend | Betreiber sollten IPC/SD-Bestände inventarisieren, patchen und Anmeldedaten härten |
Dahua hat eine Sicherheitslücke gemeldet, die bestimmte Modelle innerhalb seiner IPC- und SD-Produktlinien betrifft. Der Fehler existiert in netzwerkzugänglicher Software, die authentifizierte Sitzungen akzeptiert und vom Angreifer beeinflusste Protokolldaten ohne ausreichende Validierung oder sichere Fehlerbehandlung verarbeitet.
Beobachtetes Verhalten:
Was diese Schwachstelle nicht ist (laut CVSS-Metriken):