
Dahua CVE-2026-29114
सलाहकार प्रकार: विक्रेता-समन्वित सुरक्षा प्रकटीकरण
CVE ID: CVE-2026-29114
विक्रेता: Dahua Technology
प्रकाशित: 2026-06-10T05:44:50 UTC
अंतिम संशोधन: 2026-06-10T05:44:50 UTC
स्रोत: Dahua उत्पाद सुरक्षा घटना (PSI) ट्रस्ट सेंटर
एक कम-गंभीरता प्रमाणपत्र-विश्वास भेद्यता चुनिंदा Dahua IPC (IP कैमरा) मॉडलों में पहचानी गई है। कुछ तैनाती स्थितियों के तहत, एक दूरस्थ हमलावर डिवाइस के आंतरिक CA रूट प्रमाणपत्र को प्राप्त कर सकता है — वह सामग्री जो प्रमाणपत्र प्राधिकरण पदानुक्रम के लिए निजी रहनी चाहिए।
यदि उस रूट CA (या उससे व्युत्पन्न कोई मध्यवर्ती) को क्लाइंट वर्कस्टेशन, ब्राउज़र या मिडलवेयर पर स्थापित और विश्वसनीय किया गया है, तो एक हमलावर जिसके पास निजी कुंजी सामग्री है, वह नकली X.509 प्रमाणपत्र जारी कर सकता है जिन्हें मान्य करने वाले क्लाइंट वैध मान लेंगे। यह समझौता किए गए ट्रस्ट एंकर से जुड़े HTTPS या TLS-सुरक्षित सत्रों के खिलाफ व्यक्ति-में-मध्य (MITM) हमलों को सक्षम बनाता है, जो प्रभावित क्लाइंट कनेक्शनों की गोपनीयता और अखंडता को कमजोर करता है।
प्रकाशित CVSS 4.0 आधार स्कोर 2.3 (LOW) है। अपेक्षाकृत कम स्कोर तैनाती पूर्वापेक्षाओं (AT:P — हमले की आवश्यकताएँ मौजूद) और व्यावहारिक प्रभाव के लिए आवश्यक निष्क्रिय उपयोगकर्ता इंटरैक्शन (UI:P), साथ ही स्वयं कमजोर डिवाइस पर कम (उच्च नहीं) प्रत्यक्ष गोपनीयता और अखंडता रेटिंग को दर्शाता है। उपलब्धता पर कोई प्रभाव नहीं (VA:N)।
प्रभावित IPC फर्मवेयर बिल्ड 15 अप्रैल 2026 से पहले चलाने वाले संगठनों को यह सत्यापित करना चाहिए कि क्या डिवाइस-जारी CA एंडपॉइंट्स पर वितरित किए गए थे, क्लाइंट ट्रस्ट स्टोर से अविश्वसनीय रूट हटाएँ, TLS कॉन्फ़िगरेशन घुमाएँ, और फर्मवेयर अपग्रेड करें।
सलाहकार लेबलिंग पर ध्यान दें: कुछ अनुक्रमणिकाएँ इस CVE को "Dahua डेटा उल्लंघन" शीर्षक देती हैं। विक्रेता विवरण एक डिवाइस CA रूट प्रमाणपत्र के एक्सपोज़र और डाउनस्ट्रीम PKI ट्रस्ट दुरुपयोग से संबंधित है — न कि रिकॉर्ड किए गए वीडियो या ग्राहक डेटाबेस के बड़े पैमाने पर बहिर्वाहन से। यह दस्तावेज़ विक्रेता विवरण और CVSS स्कोरिंग डेटा का अनुसरण करता है।
| क्षेत्र | मान |
|---|---|
| CVE ID | CVE-2026-29114 |
| विक्रेता | Dahua Technology |
| भेद्यता प्रकार | Sensitive certificate material exposure / trust-chain abuse |
| हमला वेक्टर | Network |
| प्रमाणीकरण आवश्यक | No |
| उपयोगकर्ता इंटरैक्शन आवश्यक | Passive (UI:P) |
| हमले की आवश्यकताएँ | Present (AT:P) |
| आवश्यक विशेषाधिकार | None |
| CVSS संस्करण | 4.0 |
| CVSS आधार स्कोर | 2.3 — LOW |
| CVSS वेक्टर | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-538 (बाह्य-सुलभ फ़ाइल या निर्देशिका में संवेदनशील जानकारी का सम्मिलन) |
| दूर से शोषणीय | Yes |
| प्रकाशित तिथि | 2026-06-10 |
| फिक्स उपलब्धता | Firmware builds from April 15, 2026 onward (per vendor guidance) |
CVE-2026-29114 को 2026-06-10 को उसी बैच के अन्य Dahua PSI प्रकटीकरणों के साथ प्रकाशित किया गया। ये मुद्दे तंत्र और प्रभाव प्रोफ़ाइल में भिन्न हैं।
| गुण | CVE-2026-29114 (this advisory) | CVE-2026-29115 | CVE-2026-29116 |
|---|---|---|---|
| CVSS 4.0 स्कोर | 2.3 — LOW | 6.9 — MEDIUM | 8.7 — HIGH |
| प्राथमिक प्रभाव | गोपनीयता + अखंडता (कम) | उपलब्धता (उच्च) | उपलब्धता (उच्च) |
| प्रमाणीकरण | आवश्यक नहीं | उच्च विशेषाधिकार आवश्यक | आवश्यक नहीं |
| प्रभावित उत्पाद | केवल IPC | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| फिक्स बिल्ड कटऑफ़ | 2026-04-15 से पहले | 2026-03-26 से पहले | 2026-03-26 से पहले |
| CWE | CWE-538 | CWE-617 | CWE-617 |
| प्रकाशित (UTC) | 2026-06-10T05:44:50 | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
रक्षक का निष्कर्ष: यह CVE कैमरा रिबूट दोष नहीं है। यह एक PKI स्वच्छता और ट्रस्ट-स्टोर समस्या है। पैचिंग महत्वपूर्ण है, लेकिन क्लाइंट मशीनों से अनुचित रूप से विश्वसनीय डिवाइस CA को हटाना अक्सर निर्णायक सुधार कदम होता है।
| तिथि | घटना |
|---|---|
| ≤ 2026-04-15 | सक्रिय वितरण में कमजोर IPC फर्मवेयर बिल्ड |
| 2026-04-15 | विक्रेता फिक्स कटऑफ़ — इस तिथि पर या बाद में उत्पादित बिल्ड प्रभावित सीमा से बाहर हैं (सलाहकार के अनुसार) |
| 2026-06-10T05:44:50 UTC | CVE-2026-29114 प्रकाशित |
| 2026-06-10T05:44:50 UTC | NVD रिकॉर्ड अंतिम संशोधित |
| 2026-06-10 | संबंधित CVE-2026-29115 और CVE-2026-29116 उसी दिन बाद में प्रकाशित |
| जारी | ऑपरेटरों को ट्रस्ट स्टोर और IPC फर्मवेयर बिल्ड तिथियों का ऑडिट करना चाहिए |
Dahua ने कुछ IPC मॉडलों में एक भेद्यता की सूचना दी है जिसमें डिवाइस से जुड़ी संवेदनशील प्रमाणपत्र प्राधिकरण (CA) सामग्री एक दूरस्थ पक्ष द्वारा प्राप्त की जा सकती है। विक्रेता बताता है कि एक हमलावर डिवाइस का CA रूट प्रमाणपत्र प्राप्त कर सकता है।
X.509 PKI सुरक्षा निजी कुंजियों को गुप्त रखने और ट्रस्ट एंकरों को जानबूझकर चुनने पर निर्भर करती है। यदि:
तब एक हमलावर निम्नलिखित कर सकता है:
प्रकाशित वेक्टर के अनुसार:
SC:N, SI:N, SA:N)व्यावहारिक नुकसान अक्सर क्लाइंट सिस्टम पर प्रकट होता है जो उजागर CA पर भरोसा करते हैं, यही कारण है कि स्कोरिंग मॉडल में हमले की आवश्यकताओं और उपयोगकर्ता इंटरैक्शन मीट्रिक को ऊंचा किया गया है।
कई एम्बेडेड डिवाइस समर्थन के लिए फ़ैक्टरी या फर्मवेयर-बंडल PKI के साथ आते हैं: