
Dahua CVE-2026-29116
Hinweisart: Hersteller-koordinierte Sicherheitsveröffentlichung
CVE-ID: CVE-2026-29116
Anbieter: Dahua Technology
Veröffentlicht: 2026-06-10T06:16:34 UTC
Zuletzt geändert: 2026-06-10T06:16:34 UTC
Quelle: Dahua Product Security Incident (PSI) Trust Center
Eine hochkritische, nicht authentifizierte Remote-Denial-of-Service-Schwachstelle wurde in mehreren Sicherheits- und Überwachungsproduktlinien von Dahua identifiziert. Ein Angreifer im Netzwerk – einschließlich des öffentlichen Internets, wenn Geräte freigegeben sind – kann ein speziell präpariertes Netzwerkpaket an ein verwundbares Gerät senden. Die Verarbeitung dieses Pakets löst eine unbehandelte Ausnahme (konsistent mit einem erreichbaren Assertion- oder Fatal-Error-Pfad) aus, was zu einem unerwarteten Neustart des Geräts führt.
Da keine Anmeldeinformationen erforderlich sind und die Angriffskomplexität gering ist, ist diese Schwachstelle einfach in großem Umfang auszubeuten. Wiederholte Ausbeutung kann zu anhaltenden Ausfällen von Kameras, Rekordern, Intercom-Endpunkten und zugehöriger Infrastruktur führen. Während der Fehler nicht direkt die Vertraulichkeit oder Integrität gespeicherter Daten gefährdet, wird die Verfügbarkeitsauswirkung als Hoch bewertet, was zu einem CVSS 4.0-Basisscore von 8,7 (HOCH) führt.
Organisationen, die Dahua IPC-, SD-, NVR-, XVR-, EVS-, VTO-, VTH-, ASI- oder TPC-Hardware mit Firmware-Builds vor dem 26. März 2026 betreiben, sollten das Patchen oder die Netzwerksegmentierung als Priorität behandeln.
Hinweis zur Meldungskennzeichnung: Einige Drittanbieter-Indizes listen diese CVE unter einem „Cross-Site Scripting“-Titel. Die offizielle Beschreibung, der CVSS-Vektor (
VA:Hohne Auswirkungen auf Vertraulichkeit oder Integrität) und die CWE-617-Klassifizierung sind konsistent mit einem nicht authentifizierten, netzwerkausgelösten Absturz/Neustart (DoS), nicht mit einem browserbasierten XSS-Zustand. Dieses Dokument folgt der Herstellerbeschreibung und den Bewertungsdaten.
| Feld | Wert |
|---|---|
| CVE-ID | CVE-2026-29116 |
| Anbieter | Dahua Technology |
| Schwachstellentyp | Denial of Service (unerwarteter Neustart) |
| Angriffsvektor | Netzwerk |
| Authentifizierung erforderlich | Nein |
| Benutzerinteraktion erforderlich | Nein |
| Erforderliche Berechtigungen | Keine |
| CVSS-Version | 4.0 |
| CVSS-Basisscore | 8,7 — HOCH |
| CVSS-Vektor | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Erreichbare Assertion) |
| Fernausbeutung möglich | Ja |
| Veröffentlichungsdatum | 2026-06-10 |
| Fix-Verfügbarkeit | Firmware-Builds ab 26. März 2026 (laut Hersteller) |
| Datum | Ereignis |
|---|---|
| ≤ 2026-03-26 | Verwundbare Firmware-Builds in aktiver Verteilung |
| 2026-03-26 | Hersteller-Fix-Cutoff – Builds, die an oder nach diesem Datum erstellt wurden, sind außerhalb des betroffenen Bereichs (laut Meldung) |
| 2026-06-10T06:16:34 UTC | CVE-2026-29116 veröffentlicht |
| 2026-06-10T06:16:34 UTC | NVD-Eintrag zuletzt geändert |
| 2026-06-10 | Dahua PSI Trust Center-Meldung veröffentlicht |
| Fortlaufend | Betreiber sollten betroffene Umgebungen inventarisieren, patchen und segmentieren |
Dahua hat eine Sicherheitslücke in einer Teilmenge von Produkten seines Überwachungs- und Zugangsportfolios gemeldet. Der Fehler liegt in netzwerkseitiger Software, die eingehenden Datenverkehr verarbeitet, ohne fehlerhafte oder schädliche Eingaben angemessen zu validieren oder sicher zu handhaben.
Beobachtetes Verhalten:
Was diese Schwachstelle nicht ist (gemäß CVSS-Metriken):
UI:N).PR:N).VC:N, VI:N).SC:N, SI:N, SA:N).Das Hauptrisiko ist der Verlust der Verfügbarkeit – Kameras streamen nicht mehr, Rekorder zeichnen nicht auf, Intercoms werden offline, und automatisierte Arbeitsabläufe, die auf diesen Geräten basieren, schlagen fehl.
Öffentlicher Herstellertext gibt die genaue Funktion oder den Protokollendpunkt nicht preis. Basierend auf der veröffentlichten CWE und dem Verhalten sind die wahrscheinlichsten Kategorien der Grundursache:
| Kategorie | Erklärung |
|---|---|
| Erreichbare Assertion | Eine Debug- oder Integritäts-assert() (oder Äquivalent) bleibt in der Produktions-Firmware aktiviert und kann durch fehlerhafte Eingaben ausgelöst werden. |
| Unbehandelte fatale Ausnahme | Parser oder Sitzungszustandsmaschine wirft/stürzt ab bei unerwarteten Feldwerten, Längen oder Protokollzuständen. |
| Fehlerhafte Ressourcen-/Grenzenbehandlung | Präpariertes Paket verursacht einen zugriffsverletzenden oder ungültigen Speicherzugriff, der zur Laufzeit erkannt wird und den Prozess- oder Kernelpfad beendet. |
Jede der oben genannten kann zu einem vollständigen Geräteneustart eskalieren, wenn der Fehler in einem kritischen Daemon, dem Hauptanwendungs-Supervisor oder einer kernelnahen Komponente ohne ordnungsgemäße Wiederherstellung auftritt.