
Dahua CVE-2026-29115
Type d’avis : Divulgation de sécurité coordonnée avec le fournisseur
Identifiant CVE : CVE-2026-29115
Fournisseur : Dahua Technology
Publié le : 2026-06-10T06:08:21 UTC
Dernière modification : 2026-06-10T06:08:21 UTC
Source : Centre de confiance PSI (Product Security Incident) de Dahua
Une vulnérabilité de déni de service distant authentifiée de sévérité moyenne a été identifiée dans certains produits Dahua des gammes IPC (caméra IP) et SD (dôme motorisé / PTZ). Un attaquant qui possède déjà des identifiants valides sur l’appareil peut envoyer un paquet réseau spécialement conçu vers une unité vulnérable. Le traitement de ce paquet déclenche une exception non gérée (cohérente avec une assertion atteignable ou un chemin d’erreur fatal), provoquant le redémarrage inattendu de l’appareil.
Contrairement à sa divulgation jumelle CVE-2026-29116, qui ne nécessite aucune authentification, cette faille exige des privilèges élevés (PR:H) sur l’appareil cible. Cette contrainte réduit l’exploitabilité pratique pour les attaquants opportunistes à l’échelle d’Internet, mais le risque reste important dans les environnements où les identifiants des caméras sont partagés, par défaut, divulgués ou récupérables — une condition courante dans les déploiements CCTV existants.
La vulnérabilité ne démontre pas d’impact direct sur la confidentialité ou l’intégrité selon le vecteur CVSS publié. L’impact sur la disponibilité est évalué Élevé, ce qui donne un score de base CVSS 4.0 de 6,9 (MOYEN).
Les organisations exploitant des matériels Dahua IPC ou SD avec des versions de firmware antérieures au 26 mars 2026 doivent appliquer les correctifs, renouveler les identifiants et restreindre l’accès au plan de gestion.
Note sur l’étiquetage de l’avis : Certains index intitulent cette CVE « Débordement de tampon Dahua ». La description du fournisseur, les métriques CVSS (
VA:Huniquement) et la classification CWE-617 (Assertion atteignable) décrivent un déni de service par plantage/redémarrage après la livraison d’un paquet authentifié — et non une violation de confidentialité/intégrité par corruption mémoire notée. Ce document suit la description du fournisseur et les données de score. La gestion de la mémoire tampon peut néanmoins faire partie du défaut sous-jacent, mais l’impact publié se limite à la disponibilité.
| Champ | Valeur |
|---|---|
| Identifiant CVE | CVE-2026-29115 |
| Fournisseur | Dahua Technology |
| Type de vulnérabilité | Déni de service (redémarrage inattendu) |
| Vecteur d’attaque | Réseau |
| Authentification requise | Oui (privilèges élevés) |
| Interaction utilisateur requise | Non |
| Privilèges requis | Élevés |
| Version CVSS | 4.0 |
| Score de base CVSS | 6,9 — MOYEN |
| Vecteur CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Assertion atteignable) |
| Exploitable à distance | Oui |
| Date de publication | 2026-06-10 |
| Disponibilité du correctif | Versions de firmware à partir du 26 mars 2026 (selon les indications du fournisseur) |
Les deux CVE ont été publiées le 10-06-2026 dans le même lot de divulgation PSI de Dahua. Elles partagent des similitudes structurelles mais diffèrent par leur portée et le modèle d’attaquant.
| Attribut | CVE-2026-29115 (cet avis) | CVE-2026-29116 |
|---|---|---|
| Score CVSS 4.0 | 6,9 — MOYEN | 8,7 — ÉLEVÉ |
| Privilèges requis | Élevés (PR:H) | Aucun (PR:N) |
| Familles concernées | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Publié (UTC) | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
| Résultat observé | Redémarrage inattendu (DoS) | Redémarrage inattendu (DoS) |
| CWE | CWE-617 | CWE-617 |
| Titre de l’index | Débordement de tampon | Cross-Site Scripting (mal étiqueté) |
À retenir pour les défenseurs : Corrigez les deux problèmes sur les périmètres IPC/SD concernés. Priorisez 29116 pour les appareils exposés à Internet (sans authentification). Priorisez 29115 là où les identifiants d’opérateur ou d’intégrateur sont largement connus, stockés dans des bases de données VMS ou intégrés dans des applications mobiles.
| Date | Événement |
|---|---|
| ≤ 2026-03-26 | Versions de firmware IPC/SD vulnérables en distribution active |
| 2026-03-26 | Date limite du correctif fournisseur — les versions produites à partir de cette date sont hors de la plage concernée (selon l’avis) |
| 2026-06-10T06:08:21 UTC | Publication de CVE-2026-29115 |
| 2026-06-10T06:08:21 UTC | Dernière modification de l’enregistrement NVD |
| 2026-06-10T06:16:34 UTC | Publication de la CVE associée CVE-2026-29116 (variante sans authentification) |
| En cours | Les opérateurs doivent inventorier les parcs IPC/SD, appliquer les correctifs et renforcer les identifiants |
Dahua a signalé une vulnérabilité de sécurité affectant certains modèles de ses gammes de produits IPC et SD. La faille réside dans un logiciel accessible en réseau qui accepte des sessions authentifiées et traite des données de protocole influencées par un attaquant sans validation suffisante ni gestion sécurisée des défaillances.
Comportement observé :