
Dahua CVE-2026-29115
Tipo de aviso: Divulgación de seguridad coordinada con el proveedor
ID CVE: CVE-2026-29115
Proveedor: Dahua Technology
Publicado: 2026-06-10T06:08:21 UTC
Última modificación: 2026-06-10T06:08:21 UTC
Fuente: Centro de confianza de Incidentes de Seguridad de Producto (PSI) de Dahua
Se ha identificado una vulnerabilidad de denegación de servicio remota autenticada de severidad media en determinados productos Dahua de las líneas IPC (cámara IP) y SD (cúpula de velocidad / PTZ). Un atacante que ya posea credenciales válidas del dispositivo puede enviar un paquete de red especialmente diseñado a una unidad vulnerable. El procesamiento de ese paquete desencadena una excepción no controlada (coherente con una aserción alcanzable o una ruta de error fatal), lo que provoca que el dispositivo se reinicie inesperadamente.
A diferencia de su divulgación asociada CVE-2026-29116, que no requiere autenticación, esta falla exige privilegios altos (PR:H) en el dispositivo objetivo. Esa restricción reduce la explotabilidad práctica para atacantes oportunistas de todo internet, pero el riesgo sigue siendo material en entornos donde las credenciales de las cámaras se comparten, son predeterminadas, se filtran o se pueden recuperar, una condición común en despliegues de CCTV heredados.
La vulnerabilidad no demuestra un impacto directo de confidencialidad o integridad en el vector CVSS publicado. El impacto en la disponibilidad se califica como Alto, lo que produce una puntuación base CVSS 4.0 de 6.9 (MEDIA).
Las organizaciones que operen hardware Dahua IPC o SD afectado con versiones de firmware anteriores al 26 de marzo de 2026 deben parchear, rotar las credenciales y restringir el acceso al plano de gestión.
Nota sobre el etiquetado del aviso: Algunos índices titulan este CVE como "Buffer Overflow de Dahua". La descripción del proveedor, las métricas CVSS (solo
VA:H) y la clasificación CWE-617 (Aserción alcanzable) describen una denegación de servicio por caída/reinicio tras la entrega de un paquete autenticado, no una brecha de confidencialidad/integridad por corrupción de memoria puntuada. Este documento sigue la descripción del proveedor y los datos de puntuación. El manejo de búfer puede seguir siendo parte del defecto subyacente, pero el impacto publicado es solo de disponibilidad.
| Campo | Valor |
|---|---|
| ID CVE | CVE-2026-29115 |
| Proveedor | Dahua Technology |
| Tipo de vulnerabilidad | Denegación de servicio (reinicio inesperado) |
| Vector de ataque | Red |
| Autenticación requerida | Sí (privilegios altos) |
| Interacción del usuario requerida | No |
| Privilegios requeridos | Altos |
| Versión CVSS | 4.0 |
| Puntuación base CVSS | 6.9 — MEDIA |
| Vector CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Aserción alcanzable) |
| Explotable de forma remota | Sí |
| Fecha de publicación | 2026-06-10 |
| Disponibilidad del parche | Versiones de firmware desde el 26 de marzo de 2026 en adelante (según la guía del proveedor) |
Ambos CVE se publicaron el 2026-06-10 en el mismo lote de divulgación del PSI de Dahua. Comparten similitudes estructurales, pero difieren en alcance y modelo de atacante.
| Atributo | CVE-2026-29115 (este aviso) | CVE-2026-29116 |
|---|---|---|
| Puntuación CVSS 4.0 | 6.9 — MEDIA | 8.7 — ALTA |
| Privilegios requeridos | Altos (PR:H) | Ninguno (PR:N) |
| Familias afectadas | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Publicado (UTC) | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
| Resultado observado | Reinicio inesperado (DoS) | Reinicio inesperado (DoS) |
| CWE | CWE-617 | CWE-617 |
| Título del índice | Buffer Overflow | Cross-Site Scripting (etiquetado erróneo) |
Conclusión para defensores: Parchee ambos problemas en los parques de IPC/SD superpuestos. Priorice 29116 para dispositivos expuestos a internet (sin autenticación). Priorice 29115 donde las credenciales de operadores o integradores sean ampliamente conocidas, estén almacenadas en bases de datos VMS o incrustadas en aplicaciones móviles.
| Fecha | Evento |
|---|---|
| ≤ 2026-03-26 | Versiones de firmware IPC/SD vulnerables en distribución activa |
| 2026-03-26 | Límite de corrección del proveedor: las versiones producidas en esta fecha o después quedan fuera del rango afectado (según el aviso) |
| 2026-06-10T06:08:21 UTC | Publicación de CVE-2026-29115 |
| 2026-06-10T06:08:21 UTC | Registro NVD modificado por última vez |
| 2026-06-10T06:16:34 UTC | Publicación del CVE-2026-29116 relacionado (variante sin autenticación) |
| En curso | Los operadores deben inventariar los parques de IPC/SD, parchear y endurecer las credenciales |
Dahua ha informado de una vulnerabilidad de seguridad que afecta a ciertos modelos de sus líneas de productos IPC y SD. La falla existe en software accesible por red que acepta sesiones autenticadas y procesa datos de protocolo influenciados por el atacante sin validación suficiente ni manejo seguro de fallos.
Comportamiento observado:
Qué no es esta vulnerabilidad (según las métricas CVSS):