
Dahua CVE-2026-29115
Type d’avis : Divulgation de sécurité coordonnée avec le fournisseur
Identifiant CVE : CVE-2026-29115
Fournisseur : Dahua Technology
Publié le : 2026-06-10T06:08:21 UTC
Dernière modification : 2026-06-10T06:08:21 UTC
Source : Centre de confiance PSI (Product Security Incident) de Dahua
Une vulnérabilité de déni de service distant authentifiée de sévérité moyenne a été identifiée dans certains produits Dahua des gammes IPC (caméra IP) et SD (dôme motorisé / PTZ). Un attaquant qui possède déjà des identifiants valides sur l’appareil peut envoyer un paquet réseau spécialement conçu vers une unité vulnérable. Le traitement de ce paquet déclenche une exception non gérée (cohérente avec une assertion atteignable ou un chemin d’erreur fatal), provoquant le redémarrage inattendu de l’appareil.
Contrairement à sa divulgation jumelle CVE-2026-29116, qui ne nécessite aucune authentification, cette faille exige des privilèges élevés (PR:H) sur l’appareil cible. Cette contrainte réduit l’exploitabilité pratique pour les attaquants opportunistes à l’échelle d’Internet, mais le risque reste important dans les environnements où les identifiants des caméras sont partagés, par défaut, divulgués ou récupérables — une condition courante dans les déploiements CCTV existants.
La vulnérabilité ne démontre pas d’impact direct sur la confidentialité ou l’intégrité selon le vecteur CVSS publié. L’impact sur la disponibilité est évalué Élevé, ce qui donne un score de base CVSS 4.0 de 6,9 (MOYEN).
Les organisations exploitant des matériels Dahua IPC ou SD avec des versions de firmware antérieures au 26 mars 2026 doivent appliquer les correctifs, renouveler les identifiants et restreindre l’accès au plan de gestion.
Note sur l’étiquetage de l’avis : Certains index intitulent cette CVE « Débordement de tampon Dahua ». La description du fournisseur, les métriques CVSS (
VA:Huniquement) et la classification CWE-617 (Assertion atteignable) décrivent un déni de service par plantage/redémarrage après la livraison d’un paquet authentifié — et non une violation de confidentialité/intégrité par corruption mémoire notée. Ce document suit la description du fournisseur et les données de score. La gestion de la mémoire tampon peut néanmoins faire partie du défaut sous-jacent, mais l’impact publié se limite à la disponibilité.
Les deux CVE ont été publiées le 10-06-2026 dans le même lot de divulgation PSI de Dahua. Elles partagent des similitudes structurelles mais diffèrent par leur portée et le modèle d’attaquant.
À retenir pour les défenseurs : Corrigez les deux problèmes sur les périmètres IPC/SD concernés. Priorisez 29116 pour les appareils exposés à Internet (sans authentification). Priorisez 29115 là où les identifiants d’opérateur ou d’intégrateur sont largement connus, stockés dans des bases de données VMS ou intégrés dans des applications mobiles.
Dahua a signalé une vulnérabilité de sécurité affectant certains modèles de ses gammes de produits IPC et SD. La faille réside dans un logiciel accessible en réseau qui accepte des sessions authentifiées et traite des données de protocole influencées par un attaquant sans validation suffisante ni gestion sécurisée des défaillances.
Comportement observé :
Ce que cette vulnérabilité n’est pas (selon les métriques CVSS) :
UI:N).VC:N).VI:N).SC:N, SI:N, SA:N).Ce qui la distingue des variantes sans authentification :
PR:H). En pratique, cela correspond souvent à des comptes administrateurs ou équivalents au niveau de l’appareil, plutôt qu’à des utilisateurs de surveillance en lecture seule — la correspondance exacte des rôles dépend du produit et doit être confirmée dans la documentation du fournisseur.Le texte public du fournisseur ne divulgue pas la fonction vulnérable, le nom du service ni les dimensions exactes du tampon. Sur la base de la CWE publiée, du titre et du comportement, les catégories plausibles de cause racine incluent :
| Catégorie | Explication |
|---|---|
| Assertion atteignable sur une entrée erronée | Le chemin de code authentifié valide insuffisamment et déclenche ou équivalent sur des champs de longueur ou de format incorrects. |
Le résultat publié est une perte de disponibilité au niveau redémarrage, et non une exécution de code à distance prouvée ou une exfiltration de données dans l’enregistrement CVSS.
Les titres CVE ne sont pas toujours précis. Un défaut de type débordement de tampon peut se manifester par :
Ici, le score du fournisseur limite l’impact à la disponibilité, ce qui suggère soit une corruption inexploitable, un arrêt avant exploitation, soit une évaluation par le fournisseur selon laquelle les conséquences pratiques sur l’intégrité/confidentialité ne sont pas atteintes.
Étant donné que l’exploitation nécessite des privilèges élevés, la surface pertinente est généralement l’API de gestion et de configuration accessible après connexion, et non les points de terminaison anonymes. Selon le modèle et le firmware, cela peut inclure :
Les attaquants disposant d’identifiants extraits de bases de données VMS, d’ordinateurs portables d’installateurs ou de comptes admin par défaut peuvent atteindre ces plans depuis n’importe où si le port de gestion est exposé.
| Produit | Déploiement typique | Nuance d’impact DoS |
|---|---|---|
| IPC | Caméras fixes, œil de porte, petite entreprise | Panne d’un seul capteur ; peut interrompre une zone de couverture |
| SD | Dômes PTZ, suivi de périmètre | Perte du suivi actif ; interruption des patrouilles programmées ; latence plus longue de réinitialisation du sous-système mécanique |
Les redémarrages SD peuvent prendre plus de temps pour revenir à l’état PTZ calibré, prolongeant ainsi le temps d’indisponibilité effectif au-delà du simple temps de démarrage.
| # | Fournisseur | Familles de produits | Version / Guide de version |
|---|---|---|---|
| 1 | Dahua | IPC / SD | Affectés : versions de firmware antérieures au 26 mars 2026 (limitées à certains modèles de chaque famille) |
Totaux : 1 fournisseur concerné · 1 groupe de produits concerné (IPC + SD)
| Famille | Rôle typique | Exemple d’impact opérationnel |
|---|---|---|
| IPC | Caméras IP fixes | Perte de vue en direct, lacunes d’enregistrement, abandon de l’analyse |
| SD | Dômes motorisés / caméras PTZ | Échec du suivi, interruption de la patrouille, perte des préréglages jusqu’au recalibrage |
Les lignes de produits Dahua suivantes ne sont pas listées pour CVE-2026-29115 (bien qu’elles puissent être affectées par d’autres CVE comme CVE-2026-29116) :
Seuls certains modèles des gammes IPC et SD sont concernés. Les opérateurs doivent vérifier :
| Score | Version | Sévérité | Vecteur |
|---|---|---|---|
| 6,9 | 4.0 | MOYEN | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
PR:H est le principal facteur de différenciation des scores par rapport à la variante sans authentification :
| Facteur | Effet |
|---|---|
| Barrière à l’acquisition d’identifiants | Les scanners WAN opportunistes ne peuvent pas exploiter sans secrets |
| Menace interne / post-intrusion | Toujours grave lorsque les VMS, les installateurs ou les identifiants par défaut fournissent un accès administrateur |
| Mouvement latéral | Un poste de travail compromis contenant des mots de passe de caméra devient un point de lancement d’exploitation |
6,9 MOYEN ne doit pas être interprété comme « faible priorité partout ». Dans les environnements CCTV où les identifiants sont faibles, les attaques authentifiées sur les caméras sont courantes.
Résumé visuel des positions des sélecteurs CVSS 4.0 publiés :
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: None Low [High] User Interaction: [None] Passive Active
### Impact sur le système vulnérable```
Vuln Confidentiality: [None] Low High
Vuln Integrity: [None] Low High
Vuln Availability: [High] Low None
Subseq Confidentiality: [None] Low High Subseq Integrity: [None] Low High Subseq Availability: [None] Low High
---
## Classification CWE
| # | ID CWE | Nom | Pertinence |
|---|---|---|---|
| 1 | **CWE-617** | [Assertion accessible](https://cwe.mitre.org/data/definitions/617.html) | Une entrée non fiable atteint un chemin d'assertion fatale ou d'abandon dans du code privilégié |
### CWE-617 dans les contextes authentifiés
Les vulnérabilités authentifiées sont souvent considérées comme « seulement des initiés. » Dans les réseaux de surveillance :
- Les comptes intégrateur sont partagés entre les sites clients
- Les serveurs VMS stockent les mots de passe des appareils de manière centralisée
- Les identifiants par défaut persistent pendant des années sur des VLAN isolés
- Les anciens employés conservent un accès administrateur en l'absence de rotation
Une assertion accessible derrière le **plan de gestion authentifié** reste donc un **risque matériel**, surtout associée à la réutilisation des identifiants.
### Débordement de tampon vs CWE-617
Si le défaut sous-jacent implique une corruption mémoire, CWE-617 peut refléter le **comportement observable en production** (abandon fatal) plutôt que la taxonomie complète de la faiblesse. Les défenseurs doivent appliquer le correctif indépendamment du nom de l'indice.
---
## Prérequis d'attaque
| Prérequis | Requis ? | Notes |
|---|---|---|
| **Identifiants d'appareil à privilèges élevés** | **Oui** | `PR:H` — accès de classe admin (spécifique au produit) |
| Interaction de l'utilisateur victime | Non | Aucune action de phishing ou de navigateur nécessaire |
| Accessibilité réseau | Oui | Port de gestion ou de service authentifié accessible |
| Compromission préalable d'un autre système | Utile, pas obligatoire | Les identifiants volés depuis un VMS sont admissibles |
| Exposition à Internet | Non requis | Augmente la faisabilité de l'exploitation à distance |
| Connaissance du modèle cible | Utile | Le paquet conçu peut être spécifique au modèle/firmware |
**Exploitable à distance :** **Oui** (une fois les identifiants et le chemin réseau existants)
---
## Scénarios d'exploitation
### Scénario 1 — Initié mécontent
Un technicien disposant d'identifiants administrateur pour toutes les caméras du site envoie des paquets conçus aux points de terminaison IPC en dehors des heures de travail, redémarrant à plusieurs reprises des zones de couverture critiques.
### Scénario 2 — Vol du coffre de mots de passe VMS
Un attaquant exfiltre la base de données des mots de passe des caméras depuis un hôte VMS Milestone / Genetec / personnalisé compromis. Il redémarre à distance chaque Dahua IPC sur le WAN du client sans autre escalade de privilèges.
### Scénario 3 — Balayage des identifiants par défaut
Un attaquant s'authentifie avec les valeurs par défaut d'usine (`admin` / listes de mots de passe connues) sur des caméras exposées à Internet, puis déclenche des boucles de redémarrage pour harceler ou aveugler la surveillance lors d'une intrusion physique ailleurs sur la propriété.
### Scénario 4 — Sabotage SD PTZ pendant le suivi actif
Un dôme de vitesse de stade suit un événement de sécurité. Une entrée conçue authentifiée redémarre l'unité SD, perdant le suivi PTZ actif et le positionnement prédéfini pendant une fenêtre critique.
### Scénario 5 — Bruit latéral après compromission initiale
Après avoir hameçonné un ordinateur portable d'installateur, un attaquant utilise les identifiants stockés pour perturber les caméras — dégradant la capture forensique tandis qu'une équipe distincte effectue une entrée physique.
---
## Évaluation d'impact
### Impact technique
| Domaine | Note | Détail |
|---|---|---|
| Confidentialité | Aucun (direct) | Non noté dans le vecteur publié |
| Intégrité | Aucun (direct) | Non noté dans le vecteur publié |
| Disponibilité | **Élevé** | Redémarrage inattendu ; répétable |
### Impact commercial (contextuel)
| Secteur | Conséquence potentielle |
|---|---|
| Commerce de détail | Angles morts lors d'événements de démarque inconnue |
| Transport | Lacunes caméra sur les quais / halls |
| Infrastructure critique | Perte de suivi PTZ périmétrique |
| Campus d'entreprise | Perte de couverture des parkings et entrées |
### Barrière d'authentification vs risque réel
| Environnement | Niveau de risque pratique |
|---|---|
| Identifiants forts uniques + pas d'exposition WAN | Plus faible — l'attaquant doit d'abord violer l'authentification |
| Mot de passe intégrateur partagé sur 500 caméras | **Élevé** — un seul secret permet un DoS de masse |
| Redirection de port Internet avec admin par défaut | **Élevé** — ressemble à un risque pratique non authentifié |
| LAN isolé, ACL strictes | Modéré — dépendant d'un initié ou d'un mouvement latéral |
---
## Détection et indicateurs de compromission
Aucune signature de paquet publique n'est documentée. Concentrez-vous sur **l'abus de session authentifiée** corrélé aux **événements de redémarrage**.
### Indicateurs hôte / appareil
- Redémarrages inattendus suite à des sessions de gestion authentifiées depuis des IP sources inhabituelles
- Messages d'erreur fatale ou d'assertion dans les journaux de l'appareil immédiatement avant le redémarrage
- Temps de fonctionnement courts après une activité API admin
- Unités SD perdant les indicateurs de calibration PTZ après un redémarrage non planifié
### Indicateurs d'authentification
- Succès de connexion admin depuis des géolocalisations ou sous-réseaux non utilisés par les opérateurs
- Rafale d'appels API authentifiés depuis un seul compte sur plusieurs caméras
- Sessions de configuration en dehors des heures de travail sans tickets de changement
- Utilisation de comptes intégrateur hérités censés être retirés
### Indicateurs réseau
- Trafic de port de gestion (HTTP/S, ports SDK propriétaires) précédant immédiatement les événements hors ligne
- Tailles de charge utile identiques répétées ou motifs de requête anormaux après connexion
- Corrélation entre l'IP de sortie VPN et les horodatages de redémarrage syslog de la caméra
### Actions recommandées
- Activer **syslog** sur les appareils IPC/SD vers un SIEM centralisé
- Alerter sur une **déconnexion massive** du VMS dans des intervalles courts
- Corréler les **journaux d'authentification** avec les événements de **redémarrage watchdog**
- Auditer les comptes avec privilèges **admin** ; supprimer les connexions intégrateur inutilisées
---
## Atténuation et correction
### Correction principale — Mise à jour du firmware
1. Inventorier toutes les unités Dahua **IPC et SD** avec modèle, numéro de série et date de build du firmware.
2. Marquer les appareils avec des builds **antérieures au 26 mars 2026**.
3. Obtenir le firmware corrigé depuis le [Centre de confiance PSI Dahua](https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi).
4. Mettre à niveau pendant les fenêtres de maintenance ; vérifier les flux, les préréglages PTZ et les analyses après redémarrage.
5. Confirmer la date de build dans l'interface utilisateur de l'appareil ou la requête ONVIF/SDK après le correctif.
### Hygiène des identifiants (Critique pour les failles PR:H)
| Action | Justification |
|---|---|
| **Pivoter tous les mots de passe admin des caméras** | Neutralise les identifiants volés depuis d'anciens exports VMS |
| **Mot de passe unique par appareil** | Limite le rayon d'explosion d'un secret divulgué |
| **Désactiver les comptes inutilisés** | Supprime les portes dérobées intégrateur dormantes |
| **Appliquer une politique de mot de passe fort** | Réduit le devinage des identifiants par défaut |
| **Migrer vers une authentification centralisée** là où c'est supporté | Améliore l'auditabilité et la révocation |
### Contrôles réseau
| Contrôle | Objectif |
|---|---|
| **Segmenter les caméras sur des VLAN dédiés** | Contenir le mouvement latéral |
| **Restreindre les ports de gestion par IP source** | Seuls le VMS et les hôtes de saut peuvent s'authentifier |
| **Éliminer la redirection de port WAN brute** | Forcer un accès VPN ou zéro confiance |
| **Désactiver les services inutilisés** | Réduire la surface d'attaque authentifiée |
| **Surveiller l'accès API admin** | Détecter les abus avant des redémarrages répétés |
### Correction coordonnée avec CVE-2026-29116
Sur les parcs IPC/SD, appliquer un firmware qui corrige **à la fois** CVE-2026-29115 et [CVE-2026-29116](../CVE-2026-29116/README.md). Le problème non authentifié est strictement pire du point de vue de l'exposition ; les problèmes authentifiés restent dangereux là où les secrets sont faibles.
---
## Solutions de contournement
Aucune solution de contournement uniquement configurationnelle n'est documentée qui supprime complètement la vulnérabilité sans mise à niveau du firmware. Jusqu'au correctif :
1. **Pivoter et renforcer les identifiants** — réduit qui peut satisfaire `PR:H`.
2. **Restreindre l'accès de gestion** aux sous-réseaux de confiance et VPN uniquement.
3. **Surveiller les boucles de redémarrage** et bloquer les sources offensantes au niveau du pare-feu.
4. **Désactiver l'admin à distance** sur les caméras qui n'ont besoin que de connectivité cloud/P2P sortante (dépend de l'architecture).
---
## Réponse du fournisseur
Dahua a publié ce problème via son programme **Product Security Incident (PSI)** :
- **Centre de confiance / PSI :** https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi
Consultez le bulletin du fournisseur pour :
- Listes spécifiques aux modèles IPC/SD affectés
- Images firmware corrigées et notes de version
- Toute directive de durcissement supplémentaire
---
## Références
| Ressource | URL |
|---|---|
| Centre de confiance PSI Dahua | https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi |
| Entrée NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-29115 |
| Enregistrement CVE | https://www.cve.org/CVERecord?id=CVE-2026-29115 |
| Lié : CVE-2026-29116 | https://www.cve.org/CVERecord?id=CVE-2026-29116 |
| Définition CWE-617 | https://cwe.mitre.org/data/definitions/617.html |
| Spécification CVSS 4.0 | https://www.first.org/cvss/v4.0/specification-document |
---
## Avertissement
Ce document est un **avis de sécurité informatif** compilé à partir de métadonnées CVE disponibles publiquement et de déclarations du fournisseur. Il est destiné à aider les défenseurs, intégrateurs et chercheurs à comprendre le risque de **CVE-2026-29115** et à prioriser la correction.
- Ce README **ne fournit pas** de code d'exploitation, de modèles de paquets conçus ou de recettes d'attaque.
- L'analyse technique déduite n'est pas une divulgation de cause racine confirmée par le fournisseur.
- L'applicabilité du modèle et du firmware **doit** être vérifiée par rapport aux directives officielles de Dahua PSI.
- Les auteurs ne sont pas responsables des actions entreprises sur la base de ce document.
**Utilisation responsable :** Signalez les découvertes supplémentaires par le biais d'une divulgation coordonnée (PSI du fournisseur, CERT ou programmes de bug bounty autorisés).
---
## Historique des révisions du document
| Version | Date | Modifications |
|---|---|---|
| 1.0 | 2026-07-11 | README d'avis complet initial basé sur les données de publication de CVE-2026-29115 |
---
<p align="center">
<sub>CVE-2026-29115 · Dahua Technology · CVSS 4.0 6.9 MEDIUM · CWE-617 · IPC / SD</sub>
</p>
| Champ | Valeur |
|---|
| Identifiant CVE | CVE-2026-29115 |
| Fournisseur | Dahua Technology |
| Type de vulnérabilité | Déni de service (redémarrage inattendu) |
| Vecteur d’attaque | Réseau |
| Authentification requise | Oui (privilèges élevés) |
| Interaction utilisateur requise | Non |
| Privilèges requis | Élevés |
| Version CVSS | 4.0 |
| Score de base CVSS | 6,9 — MOYEN |
| Vecteur CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Assertion atteignable) |
| Exploitable à distance | Oui |
| Date de publication | 2026-06-10 |
| Disponibilité du correctif | Versions de firmware à partir du 26 mars 2026 (selon les indications du fournisseur) |
| Attribut | CVE-2026-29115 (cet avis) | CVE-2026-29116 |
|---|
| Score CVSS 4.0 | 6,9 — MOYEN | 8,7 — ÉLEVÉ |
| Privilèges requis | Élevés (PR:H) | Aucun (PR:N) |
| Familles concernées | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Publié (UTC) | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
| Résultat observé | Redémarrage inattendu (DoS) | Redémarrage inattendu (DoS) |
| CWE | CWE-617 | CWE-617 |
| Titre de l’index | Débordement de tampon | Cross-Site Scripting (mal étiqueté) |
| Date | Événement |
|---|
| ≤ 2026-03-26 | Versions de firmware IPC/SD vulnérables en distribution active |
| 2026-03-26 | Date limite du correctif fournisseur — les versions produites à partir de cette date sont hors de la plage concernée (selon l’avis) |
| 2026-06-10T06:08:21 UTC | Publication de CVE-2026-29115 |
| 2026-06-10T06:08:21 UTC | Dernière modification de l’enregistrement NVD |
| 2026-06-10T06:16:34 UTC | Publication de la CVE associée CVE-2026-29116 (variante sans authentification) |
| En cours | Les opérateurs doivent inventorier les parcs IPC/SD, appliquer les correctifs et renforcer les identifiants |
assert()| Mauvaise gestion de tampon entraînant un arrêt fatal | Une charge utile surdimensionnée ou mal formée dépasse un tampon interne ; la vérification défensive échoue de manière fatale au lieu de renvoyer une erreur. |
| Corruption de machine d’état | Le paquet conçu force l’analyseur dans un état illégal ; la vérification d’intégrité déclenche la terminaison du processus. |
| Métrique | Valeur | Signification pour cette CVE |
|---|
| AV (Vecteur d’attaque) | Réseau (N) | Exploitation sur le réseau ; les attaquants distants sont éligibles lorsque les services de gestion sont accessibles |
| AC (Complexité d’attaque) | Faible (L) | Aucune condition de course particulière ni contrainte environnementale indiquée |
| AT (Prérequis d’attaque) | Aucun (N) | Aucune particularité de déploiement supplémentaire au-delà de l’authentification + l’accessibilité |
| PR (Privilèges requis) | Élevés (H) | L’attaquant doit détenir des identifiants à privilèges élevés sur l’appareil |
| UI (Interaction utilisateur) | Aucune (N) | Aucune action de clic ou de navigation de l’utilisateur final requise |
| VC (Confidentialité du système vulnérable) | Aucune (N) | Aucune perte de confidentialité directe notée |
| VI (Intégrité du système vulnérable) | Aucune (N) | Aucune perte d’intégrité directe notée |
| VA (Disponibilité du système vulnérable) | Élevée (H) | Panne de type redémarrage |
| SC / SI / SA | Aucun | Aucun impact sur les systèmes subséquents noté |