
Dahua CVE-2026-29114
Type d'avis: Divulgation de sécurité coordonnée avec le fournisseur
ID CVE: CVE-2026-29114
Fournisseur: Dahua Technology
Publié: 2026-06-10T05:44:50 UTC
Dernière modification: 2026-06-10T05:44:50 UTC
Source: Centre de confiance des incidents de sécurité produit (PSI) Dahua
Une vulnérabilité de confiance de certificat de faible sévérité a été identifiée sur certains modèles IPC (caméra IP) de Dahua. Dans certaines conditions de déploiement, un attaquant distant peut obtenir le certificat racine CA interne de l'appareil — un élément qui devrait rester privé dans la hiérarchie de l'autorité de certification.
Si cette CA racine (ou une CA intermédiaire qui en dérive) a été installée et approuvée sur les postes clients, les navigateurs ou les intergiciels, un attaquant qui possède la clé privée peut fabriquer de faux certificats X.509 que les clients effectuant la validation accepteront comme légitimes. Cela permet des attaques d'homme du milieu (MITM) contre les sessions protégées par HTTPS ou TLS qui remontent à l'ancre de confiance compromise, compromettant la confidentialité et l'intégrité des connexions client affectées.
Le score de base CVSS 4.0 publié est 2.3 (FAIBLE). Ce score relativement bas reflète les prérequis de déploiement (AT:P — exigences d'attaque présentes) et l'interaction passive de l'utilisateur (UI:P) nécessaires pour un impact pratique, ainsi que des évaluations de confidentialité et d'intégrité directes Faibles (et non Élevées) sur l'appareil vulnérable lui-même. La disponibilité n'est pas impactée (VA:N).
Les organisations utilisant des versions de firmware IPC affectées avant le 15 avril 2026 doivent vérifier si des CA émises par l'appareil ont été distribuées aux points d'extrémité, supprimer les racines non approuvées des magasins de confiance des clients, renouveler les configurations TLS et mettre à niveau le firmware.
Note sur l'étiquetage de l'avis: Certains index intitulent cette CVE « Brèche de données Dahua ». La description du fournisseur concerne l'exposition d'un certificat racine CA d'appareil et l'abus de confiance PKI en aval — et non l'exfiltration en masse de vidéos enregistrées ou de bases de données clients. Ce document suit la description du fournisseur et les données de score CVSS.
| Champ | Valeur |
|---|---|
| ID CVE | CVE-2026-29114 |
| Fournisseur | Dahua Technology |
| Type de vulnérabilité | Exposition de matériel de certificat sensible / abus de chaîne de confiance |
| Vecteur d'attaque | Réseau |
| Authentification requise | Non |
| Interaction utilisateur requise | Passif (UI:P) |
| Exigences d'attaque | Présent (AT:P) |
| Privilèges requis | Aucun |
| Version CVSS | 4.0 |
| Score de base CVSS | 2.3 — FAIBLE |
| Vecteur CVSS | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-538 (Insertion d'informations sensibles dans un fichier ou répertoire accessible de l'extérieur) |
| Exploitable à distance | Oui |
| Date de publication | 2026-06-10 |
| Disponibilité du correctif | Versions de firmware à partir du 15 avril 2026 (selon les directives du fournisseur) |
CVE-2026-29114 a été publiée le 2026-06-10 parallèlement à d'autres divulgations PSI de Dahua issues du même lot. Les problèmes sont distincts par leur mécanisme et leur profil d'impact.
| Attribut | CVE-2026-29114 (cet avis) | CVE-2026-29115 | CVE-2026-29116 |
|---|---|---|---|
| Score CVSS 4.0 | 2.3 — FAIBLE | 6.9 — MOYEN | 8.7 — ÉLEVÉ |
| Impact principal | Confidentialité + Intégrité (Faible) | Disponibilité (Élevée) | Disponibilité (Élevée) |
| Authentification | Non requis | Privilèges élevés requis | Non requis |
| Produits affectés | IPC uniquement | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Date limite de build de correctif | Avant le 2026-04-15 | Avant le 2026-03-26 | Avant le 2026-03-26 |
| CWE | CWE-538 | CWE-617 | CWE-617 |
| Publié (UTC) | 2026-06-10T05:44:50 | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
À retenir pour les défenseurs: Cette CVE n'est pas un défaut de redémarrage de caméra. C'est un problème d'hygiène PKI et de magasin de confiance. L'application du correctif est importante, mais la suppression des CA d'appareils incorrectement approuvées des machines clientes est souvent l'étape de remédiation décisive.
| Date | Événement |
|---|---|
| ≤ 2026-04-15 | Versions de firmware IPC vulnérables en distribution active |
| 2026-04-15 | Date limite de correctif fournisseur — les versions produites à cette date ou après sont hors de la plage affectée (selon l'avis) |
| 2026-06-10T05:44:50 UTC | CVE-2026-29114 publiée |
| 2026-06-10T05:44:50 UTC | Enregistrement NVD modifié pour la dernière fois |
| 2026-06-10 | Les CVE liées CVE-2026-29115 et CVE-2026-29116 publiées plus tard le même jour |
| En cours | Les opérateurs doivent auditer les magasins de confiance et les dates de version du firmware IPC |
Dahua a signalé une vulnérabilité sur certains modèles IPC permettant à un tiers distant d'obtenir du matériel d'autorité de certification (CA) sensible associé à l'appareil. Le fournisseur indique qu'un attaquant peut obtenir le certificat racine CA de l'appareil.
La sécurité PKI X.509 repose sur le fait que les clés privées restent secrètes et que les ancres de confiance sont choisies délibérément. Si :
alors un attaquant peut :