
Dahua CVE-2026-29115
Tipo de aviso: Divulgación de seguridad coordinada con el proveedor
ID CVE: CVE-2026-29115
Proveedor: Dahua Technology
Publicado: 2026-06-10T06:08:21 UTC
Última modificación: 2026-06-10T06:08:21 UTC
Fuente: Centro de confianza de Incidentes de Seguridad de Producto (PSI) de Dahua
Se ha identificado una vulnerabilidad de denegación de servicio remota autenticada de severidad media en determinados productos Dahua de las líneas IPC (cámara IP) y SD (cúpula de velocidad / PTZ). Un atacante que ya posea credenciales válidas del dispositivo puede enviar un paquete de red especialmente diseñado a una unidad vulnerable. El procesamiento de ese paquete desencadena una excepción no controlada (coherente con una aserción alcanzable o una ruta de error fatal), lo que provoca que el dispositivo se reinicie inesperadamente.
A diferencia de su divulgación asociada CVE-2026-29116, que no requiere autenticación, esta falla exige privilegios altos (PR:H) en el dispositivo objetivo. Esa restricción reduce la explotabilidad práctica para atacantes oportunistas de todo internet, pero el riesgo sigue siendo material en entornos donde las credenciales de las cámaras se comparten, son predeterminadas, se filtran o se pueden recuperar, una condición común en despliegues de CCTV heredados.
La vulnerabilidad no demuestra un impacto directo de confidencialidad o integridad en el vector CVSS publicado. El impacto en la disponibilidad se califica como Alto, lo que produce una puntuación base CVSS 4.0 de 6.9 (MEDIA).
Las organizaciones que operen hardware Dahua IPC o SD afectado con versiones de firmware anteriores al 26 de marzo de 2026 deben parchear, rotar las credenciales y restringir el acceso al plano de gestión.
Nota sobre el etiquetado del aviso: Algunos índices titulan este CVE como "Buffer Overflow de Dahua". La descripción del proveedor, las métricas CVSS (solo
VA:H) y la clasificación CWE-617 (Aserción alcanzable) describen una denegación de servicio por caída/reinicio tras la entrega de un paquete autenticado, no una brecha de confidencialidad/integridad por corrupción de memoria puntuada. Este documento sigue la descripción del proveedor y los datos de puntuación. El manejo de búfer puede seguir siendo parte del defecto subyacente, pero el impacto publicado es solo de disponibilidad.
Ambos CVE se publicaron el 2026-06-10 en el mismo lote de divulgación del PSI de Dahua. Comparten similitudes estructurales, pero difieren en alcance y modelo de atacante.
Conclusión para defensores: Parchee ambos problemas en los parques de IPC/SD superpuestos. Priorice 29116 para dispositivos expuestos a internet (sin autenticación). Priorice 29115 donde las credenciales de operadores o integradores sean ampliamente conocidas, estén almacenadas en bases de datos VMS o incrustadas en aplicaciones móviles.
Dahua ha informado de una vulnerabilidad de seguridad que afecta a ciertos modelos de sus líneas de productos IPC y SD. La falla existe en software accesible por red que acepta sesiones autenticadas y procesa datos de protocolo influenciados por el atacante sin validación suficiente ni manejo seguro de fallos.
Comportamiento observado:
Qué no es esta vulnerabilidad (según las métricas CVSS):
UI:N).VC:N).VI:N).SC:N, SI:N, SA:N).Qué la distingue de las variantes sin autenticación:
PR:H). En la práctica, esto suele corresponder a cuentas administrativas o equivalentes a nivel de dispositivo, más que a usuarios de monitoreo de solo lectura; la asignación exacta de roles depende del producto y debe confirmarse con la documentación del proveedor.El texto público del proveedor no revela la función vulnerable, el nombre del servicio ni las dimensiones exactas del búfer. Con base en el CWE publicado, el título y el comportamiento, las categorías plausibles de causa raíz incluyen:
| Categoría | Explicación |
|---|---|
| Aserción alcanzable ante entrada no válida | La ruta de código autenticada valida insuficientemente y alcanza o equivalente ante longitudes o campos malformados. |
El resultado publicado es pérdida de disponibilidad a nivel de reinicio, no ejecución remota de código probada ni exfiltración de datos en el registro CVSS.
Los títulos de los CVE no siempre son precisos. Un defecto de clase desbordamiento de búfer puede manifestarse como:
Aquí, la puntuación del proveedor limita el impacto a disponibilidad, lo que sugiere corrupción no explotable, aborto antes de la explotación o evaluación del proveedor de que no se logran resultados prácticos de integridad/confidencialidad.
Dado que la explotación requiere privilegios altos, la superficie relevante suele ser la API de gestión y configuración disponible tras el inicio de sesión, no los puntos finales de descubrimiento anónimos. Según el modelo y el firmware, esto puede incluir:
Los atacantes con credenciales obtenidas de bases de datos VMS, portátiles de instaladores o cuentas admin predeterminadas pueden alcanzar estos planos desde cualquier lugar donde el puerto de gestión esté expuesto.
| Producto | Despliegue típico | Matiz del impacto DoS |
|---|---|---|
| IPC | Cámaras fijas, ojo de puerta, pequeñas empresas | Caída de un solo sensor; puede romper una zona de cobertura |
| SD | Cúpulas PTZ, seguimiento perimetral | Pérdida del seguimiento activo; interrupción de patrullas preestablecidas; mayor latencia de reinicio del subsistema mecánico más grande |
Los reinicios de las SD pueden tardar más en volver al estado PTZ calibrado, lo que extiende el tiempo de inactividad efectivo más allá del tiempo bruto de arranque.
| # | Proveedor | Familias de productos | Guía de versión / compilación |
|---|---|---|---|
| 1 | Dahua | IPC / SD | Afectados: versiones de firmware anteriores al 26 de marzo de 2026 (limitadas a ciertos modelos dentro de cada familia) |
Totales: 1 proveedor afectado · 1 agrupación de productos afectados (IPC + SD)
| Familia | Rol típico | Ejemplo de impacto operativo |
|---|---|---|
| IPC | Cámaras IP fijas | Pérdida de visión en vivo, vacíos de grabación, caídas de analítica |
| SD | Cúpulas de velocidad / cámaras PTZ | Fallo de seguimiento, interrupción de patrullas, pérdida de preajustes hasta recalibración |
Las siguientes líneas de Dahua no figuran para CVE-2026-29115 (aunque pueden verse afectadas por otros CVE como CVE-2026-29116):
Solo ciertos modelos dentro de IPC y SD están afectados. Los operadores deben verificar:
| Puntuación | Versión | Severidad | Vector |
|---|---|---|---|
| 6.9 | 4.0 | MEDIA | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
PR:H es el principal diferenciador de puntuación frente al CVE asociado sin autenticación:
| Factor | Efecto |
|---|---|
| Barrera de adquisición de credenciales | Los escáneres WAN oportunistas no pueden explotar sin secretos |
| Amenaza interna / posterior a un compromiso | Sigue siendo grave cuando VMS, instaladores o valores predeterminados proporcionan acceso administrativo |
| Movimiento lateral | Una estación de trabajo comprometida con contraseñas de cámara almacenadas se convierte en punto de lanzamiento de la explotación |
6.9 MEDIA no debe leerse como "prioridad baja en todas partes". En entornos de CCTV con credenciales débiles, los ataques autenticados a cámaras son habituales.
Resumen visual de las posiciones de los selectores del CVSS 4.0 publicado:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: None Low [High] User Interaction: [None] Passive Active
### Impacto en el sistema vulnerable```
Vuln Confidentiality: [None] Low High
Vuln Integrity: [None] Low High
Vuln Availability: [High] Low None
Subseq Confidentiality: [None] Low High Subseq Integrity: [None] Low High Subseq Availability: [None] Low High
---
## Clasificación CWE
| # | ID CWE | Nombre | Relevancia |
|---|---|---|---|
| 1 | **CWE-617** | [Aserción Alcanzable](https://cwe.mitre.org/data/definitions/617.html) | La entrada no confiable alcanza una aserción fatal o una ruta de aborto en código privilegiado |
### CWE-617 en contextos autenticados
Las vulnerabilidades autenticadas a menudo se descartan como «solo internos». En las redes de videovigilancia:
- Las cuentas de integrador se comparten entre los sitios de los clientes
- Los servidores VMS almacenan las contraseñas de los dispositivos de forma centralizada
- Las credenciales predeterminadas perduran durante años en VLAN aisladas
- Los exempleados conservan acceso de administrador si no se realiza rotación
Por lo tanto, una aserción alcanzable detrás del **plano de gestión autenticado** sigue siendo un **riesgo material**, especialmente cuando se combina con la reutilización de credenciales.
### Desbordamiento de búfer vs. CWE-617
Si el defecto subyacente implica corrupción de memoria, CWE-617 puede reflejar el **comportamiento observable en producción** (aborto fatal) en lugar de la taxonomía completa de la debilidad. Los defensores deben aplicar parches independientemente de la denominación del índice.
---
## Prerrequisitos del ataque
| Prerrequisito | ¿Requerido? | Notas |
|---|---|---|
| **Credenciales de dispositivo de alto privilegio** | **Sí** | `PR:H` — acceso de clase administrador (específico del producto) |
| Interacción del usuario víctima | No | No se necesita phishing ni acción del navegador |
| Accesibilidad de red | Sí | Puerto de gestión o de servicio autenticado accesible |
| Compromiso previo de otro sistema | Útil, no obligatorio | Las credenciales robadas de VMS califican |
| Exposición a Internet | No requerida | Aumenta la viabilidad de explotación remota |
| Conocimiento del modelo objetivo | Útil | El paquete manipulado puede ser específico del modelo/firmware |
**Explotable de forma remota:** **Sí** (una vez que existen credenciales y una ruta de red)
---
## Escenarios de explotación
### Escenario 1 — Empleado interno descontento
Un técnico con credenciales de administrador para todas las cámaras del sitio envía paquetes manipulados a los endpoints IPC fuera del horario laboral, reiniciando repetidamente zonas de cobertura críticas.
### Escenario 2 — Bóveda de contraseñas VMS robada
Un atacante exfiltra la base de datos de contraseñas de las cámaras desde un host VMS comprometido (Milestone, Genetec o personalizado). Reinicia de forma remota todas las IPC Dahua en la WAN del cliente sin necesidad de una escalada de privilegios adicional.
### Escenario 3 — Barridos con credenciales predeterminadas
Un atacante se autentica con los valores predeterminados de fábrica (`admin` / listas de contraseñas conocidas) en cámaras expuestas a Internet y luego provoca bucles de reinicio para acosar o dejar ciega la supervisión durante una intrusión física en otra parte de la propiedad.
### Escenario 4 — Sabotaje de SD PTZ durante el seguimiento activo
Una cámara speed dome de un estadio sigue un evento de seguridad. Una entrada manipulada autenticada reinicia la unidad SD, perdiendo el seguimiento PTZ activo y el posicionamiento predefinido durante una ventana crítica.
### Escenario 5 — Ruido lateral posterior al compromiso inicial
Después de un phishing contra el portátil de un instalador, un atacante usa las credenciales almacenadas para interrumpir las cámaras — degradando la captura forense mientras un equipo separado lleva a cabo una entrada física.
---
## Evaluación del impacto
### Impacto técnico
| Dominio | Clasificación | Detalle |
|---|---|---|
| Confidencialidad | Ninguna (directa) | No puntuada en el vector publicado |
| Integridad | Ninguna (directa) | No puntuada en el vector publicado |
| Disponibilidad | **Alta** | Reinicio inesperado; repetible |
### Impacto empresarial (contextual)
| Sector | Consecuencia potencial |
|---|---|
| Comercio minorista | Puntos ciegos durante eventos de merma |
| Transporte | Huecos de cobertura de cámaras en andenes / vestíbulos |
| Infraestructura crítica | Pérdida de seguimiento PTZ perimetral |
| Campus corporativos | Pérdida de cobertura en estacionamientos y entradas |
### Barrera de autenticación vs. riesgo real
| Entorno | Nivel de riesgo práctico |
|---|---|
| Credenciales únicas sólidas + sin exposición a WAN | Más bajo — el atacante debe vulnerar primero la autenticación |
| Contraseña de integrador compartida entre 500 cámaras | **Alto** — un solo secreto permite DoS masivo |
| Reenvío de puertos en Internet con admin predeterminado | **Alto** — se asemeja a un riesgo práctico no autenticado |
| LAN aislada (air-gapped), ACL estrictas | Moderado — depende de un interno o del movimiento lateral |
---
## Detección e indicadores de compromiso
No se ha documentado ninguna firma pública de paquetes. Concéntrese en el **abuso de sesiones autenticadas** correlacionado con **eventos de reinicio**.
### Indicadores de host / dispositivo
- Reinicios inesperados después de sesiones de gestión autenticadas desde IP de origen inusuales
- Mensajes de error fatal o de aserción en los registros del dispositivo inmediatamente antes del reinicio
- Tiempos de actividad (uptime) cortos después de actividad de API de administrador
- Unidades SD que pierden los indicadores de calibración PTZ después de un reinicio no planificado
### Indicadores de autenticación
- Inicios de sesión de administrador exitosos desde geolocalizaciones o subredes no utilizadas por los operadores
- Ráfaga de llamadas API autenticadas desde una sola cuenta en muchas cámaras
- Sesiones de configuración fuera del horario laboral sin tickets de cambio
- Uso de cuentas de integrador heredadas que se creían retiradas
### Indicadores de red
- Tráfico en puertos de gestión (HTTP/S, puertos SDK propietarios) inmediatamente anterior a eventos de desconexión
- Tamaños de carga útil idénticos y repetidos o patrones de solicitud anómalos después del inicio de sesión
- Correlación entre la IP de salida de VPN y las marcas de tiempo de reinicio de syslog de las cámaras
### Acciones recomendadas
- Habilitar **syslog** en dispositivos IPC/SD hacia un SIEM centralizado
- Alertar sobre **desconexiones masivas** desde VMS en intervalos cortos
- Correlacionar los **registros de autenticación** con los eventos de **reinicio por watchdog**
- Auditar las cuentas con privilegios de **administrador**; eliminar los inicios de sesión de integrador no utilizados
---
## Mitigación y remediación
### Remediación principal — Actualización de firmware
1. Haga un inventario de todas las unidades Dahua **IPC y SD** con modelo, número de serie y fecha de compilación del firmware.
2. Marque los dispositivos con compilaciones **anteriores al 26 de marzo de 2026**.
3. Obtenga el firmware corregido en el [Dahua PSI Trust Center](https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi).
4. Actualice durante las ventanas de mantenimiento; verifique las transmisiones, los preajustes PTZ y las analíticas después del reinicio.
5. Confirme la fecha de compilación en la interfaz del dispositivo o mediante consulta ONVIF/SDK después del parche.
### Higiene de credenciales (crítica para fallas PR:H)
| Acción | Justificación |
|---|---|
| **Rotar todas las contraseñas de administrador de las cámaras** | Neutraliza las credenciales robadas de exportaciones antiguas de VMS |
| **Contraseña única por dispositivo** | Limita el radio de explosión de un secreto filtrado |
| **Deshabilitar cuentas no utilizadas** | Elimina puertas traseras de integrador inactivas |
| **Aplicar una política de contraseñas sólida** | Reduce la adivinación de credenciales predeterminadas |
| **Migrar a autenticación centralizada** donde sea compatible | Mejora la auditabilidad y la revocación |
### Controles de red
| Control | Objetivo |
|---|---|
| **Segmentar las cámaras en VLAN dedicadas** | Contener el movimiento lateral |
| **Restringir los puertos de gestión por IP de origen** | Solo VMS y hosts de salto pueden autenticarse |
| **Eliminar el reenvío directo de puertos WAN** | Forzar el acceso por VPN o zero trust |
| **Deshabilitar servicios no utilizados** | Reducir la superficie de ataque autenticada |
| **Supervisar el acceso a la API de administración** | Detectar el abuso antes de reinicios repetidos |
### Parcheo coordinado con CVE-2026-29116
En los parques de dispositivos IPC/SD, aplique firmware que aborde **ambos**, CVE-2026-29115 y [CVE-2026-29116](https://github.com/crimsonfiedofficial/cve-2026-29115/blob/CVE-2026-29116/README.md). El problema no autenticado es estrictamente peor desde el punto de vista de la exposición; los problemas autenticados siguen siendo peligrosos cuando las contraseñas son débiles.
---
## Soluciones alternativas
No se ha documentado ninguna solución alternativa solo de configuración que elimine por completo la vulnerabilidad sin actualizar el firmware. Hasta que se aplique el parche:
1. **Rote y endurezca las credenciales** — reduce quiénes pueden cumplir `PR:H`.
2. **Restrinja el acceso de gestión** solo a subredes de confianza y VPN.
3. **Supervise los bucles de reinicio** y bloquee las fuentes infractoras en el firewall.
4. **Deshabilite la administración remota** en las cámaras que solo necesitan conectividad saliente a la nube/P2P (depende de la arquitectura).
---
## Respuesta del fabricante
Dahua publicó este problema a través de su programa **Product Security Incident (PSI)**:
- **Trust Center / PSI:** https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi
Consulte el boletín del fabricante para:
- Listas de IPC/SD afectados específicas por modelo
- Imágenes de firmware corregido y notas de la versión
- Cualquier orientación adicional de endurecimiento
---
## Referencias
| Recurso | URL |
|---|---|
| Dahua PSI Trust Center | https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi |
| Entrada NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-29115 |
| Registro CVE | https://www.cve.org/CVERecord?id=CVE-2026-29115 |
| Relacionado: CVE-2026-29116 | https://www.cve.org/CVERecord?id=CVE-2026-29116 |
| Definición de CWE-617 | https://cwe.mitre.org/data/definitions/617.html |
| Especificación CVSS 4.0 | https://www.first.org/cvss/v4.0/specification-document |
---
## Descargo de responsabilidad
Este documento es un **aviso de seguridad informativo** recopilado a partir de metadatos CVE disponibles públicamente y declaraciones del fabricante. Su objetivo es ayudar a defensores, integradores e investigadores a comprender el riesgo de **CVE-2026-29115** y priorizar la remediación.
- Este README **no** proporciona código de explotación, plantillas de paquetes manipulados ni recetas de ataque.
- El análisis técnico inferido no es una divulgación de la causa raíz confirmada por el fabricante.
- La aplicabilidad de modelos y firmware **debe** verificarse contra la guía oficial de Dahua PSI.
- Los autores no son responsables de las acciones tomadas basadas en este documento.
**Uso responsable:** Reporte hallazgos adicionales mediante divulgación coordinada (PSI del fabricante, CERT o programas autorizados de bug bounty).
---
## Historial de revisiones del documento
| Versión | Fecha | Cambios |
|---|---|---|
| 1.0 | 2026-07-11 | README de aviso integral inicial basado en los datos de publicación de CVE-2026-29115 |
---
<p align="center">
<sub>CVE-2026-29115 · Dahua Technology · CVSS 4.0 6.9 MEDIA · CWE-617 · IPC / SD</sub>
</p>
| Campo | Valor |
|---|
| ID CVE | CVE-2026-29115 |
| Proveedor | Dahua Technology |
| Tipo de vulnerabilidad | Denegación de servicio (reinicio inesperado) |
| Vector de ataque | Red |
| Autenticación requerida | Sí (privilegios altos) |
| Interacción del usuario requerida | No |
| Privilegios requeridos | Altos |
| Versión CVSS | 4.0 |
| Puntuación base CVSS | 6.9 — MEDIA |
| Vector CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Aserción alcanzable) |
| Explotable de forma remota | Sí |
| Fecha de publicación | 2026-06-10 |
| Disponibilidad del parche | Versiones de firmware desde el 26 de marzo de 2026 en adelante (según la guía del proveedor) |
| Atributo | CVE-2026-29115 (este aviso) | CVE-2026-29116 |
|---|
| Puntuación CVSS 4.0 | 6.9 — MEDIA | 8.7 — ALTA |
| Privilegios requeridos | Altos (PR:H) | Ninguno (PR:N) |
| Familias afectadas | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Publicado (UTC) | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
| Resultado observado | Reinicio inesperado (DoS) | Reinicio inesperado (DoS) |
| CWE | CWE-617 | CWE-617 |
| Título del índice | Buffer Overflow | Cross-Site Scripting (etiquetado erróneo) |
| Fecha | Evento |
|---|
| ≤ 2026-03-26 | Versiones de firmware IPC/SD vulnerables en distribución activa |
| 2026-03-26 | Límite de corrección del proveedor: las versiones producidas en esta fecha o después quedan fuera del rango afectado (según el aviso) |
| 2026-06-10T06:08:21 UTC | Publicación de CVE-2026-29115 |
| 2026-06-10T06:08:21 UTC | Registro NVD modificado por última vez |
| 2026-06-10T06:16:34 UTC | Publicación del CVE-2026-29116 relacionado (variante sin autenticación) |
| En curso | Los operadores deben inventariar los parques de IPC/SD, parchear y endurecer las credenciales |
assert()| Manejo incorrecto de búfer que provoca aborto fatal | La carga útil sobredimensionada o malformada excede un búfer interno; la verificación defensiva falla de forma fatal en lugar de devolver un error. |
| Corrupción de la máquina de estados | El paquete diseñado lleva al analizador a un estado ilegal; la verificación de integridad desencadena la terminación del proceso. |
| Métrica | Valor | Significado para este CVE |
|---|
| AV (Vector de ataque) | Red (N) | Explotación a través de la red; los atacantes remotos califican cuando los servicios de gestión son alcanzables |
| AC (Complejidad del ataque) | Baja (L) | No se indican condiciones especiales de carrera ni restricciones ambientales |
| AT (Requisitos de ataque) | Ninguno (N) | Sin peculiaridades adicionales de despliegue más allá de autenticación + alcance |
| PR (Privilegios requeridos) | Altos (H) | El atacante debe tener credenciales de dispositivo con privilegios altos |
| UI (Interacción del usuario) | Ninguna (N) | No se requiere clic del usuario final ni acción del navegador |
| VC (Confidencialidad del sistema vulnerable) | Ninguna (N) | No se puntúa pérdida directa de confidencialidad |
| VI (Integridad del sistema vulnerable) | Ninguna (N) | No se puntúa pérdida directa de integridad |
| VA (Disponibilidad del sistema vulnerable) | Alta (H) | Caída de clase reinicio |
| SC / SI / SA | Ninguno | No se puntúan impactos en sistemas subsiguientes |