
Dahua CVE-2026-29114
सलाहकार प्रकार: विक्रेता-समन्वित सुरक्षा प्रकटीकरण
CVE ID: CVE-2026-29114
विक्रेता: Dahua Technology
प्रकाशित: 2026-06-10T05:44:50 UTC
अंतिम संशोधन: 2026-06-10T05:44:50 UTC
स्रोत: Dahua उत्पाद सुरक्षा घटना (PSI) ट्रस्ट सेंटर
एक कम-गंभीरता प्रमाणपत्र-विश्वास भेद्यता चुनिंदा Dahua IPC (IP कैमरा) मॉडलों में पहचानी गई है। कुछ तैनाती स्थितियों के तहत, एक दूरस्थ हमलावर डिवाइस के आंतरिक CA रूट प्रमाणपत्र को प्राप्त कर सकता है — वह सामग्री जो प्रमाणपत्र प्राधिकरण पदानुक्रम के लिए निजी रहनी चाहिए।
यदि उस रूट CA (या उससे व्युत्पन्न कोई मध्यवर्ती) को क्लाइंट वर्कस्टेशन, ब्राउज़र या मिडलवेयर पर स्थापित और विश्वसनीय किया गया है, तो एक हमलावर जिसके पास निजी कुंजी सामग्री है, वह नकली X.509 प्रमाणपत्र जारी कर सकता है जिन्हें मान्य करने वाले क्लाइंट वैध मान लेंगे। यह समझौता किए गए ट्रस्ट एंकर से जुड़े HTTPS या TLS-सुरक्षित सत्रों के खिलाफ व्यक्ति-में-मध्य (MITM) हमलों को सक्षम बनाता है, जो प्रभावित क्लाइंट कनेक्शनों की गोपनीयता और अखंडता को कमजोर करता है।
प्रकाशित CVSS 4.0 आधार स्कोर 2.3 (LOW) है। अपेक्षाकृत कम स्कोर तैनाती पूर्वापेक्षाओं (AT:P — हमले की आवश्यकताएँ मौजूद) और व्यावहारिक प्रभाव के लिए आवश्यक निष्क्रिय उपयोगकर्ता इंटरैक्शन (UI:P), साथ ही स्वयं कमजोर डिवाइस पर कम (उच्च नहीं) प्रत्यक्ष गोपनीयता और अखंडता रेटिंग को दर्शाता है। उपलब्धता पर कोई प्रभाव नहीं (VA:N)।
प्रभावित IPC फर्मवेयर बिल्ड 15 अप्रैल 2026 से पहले चलाने वाले संगठनों को यह सत्यापित करना चाहिए कि क्या डिवाइस-जारी CA एंडपॉइंट्स पर वितरित किए गए थे, क्लाइंट ट्रस्ट स्टोर से अविश्वसनीय रूट हटाएँ, TLS कॉन्फ़िगरेशन घुमाएँ, और फर्मवेयर अपग्रेड करें।
सलाहकार लेबलिंग पर ध्यान दें: कुछ अनुक्रमणिकाएँ इस CVE को "Dahua डेटा उल्लंघन" शीर्षक देती हैं। विक्रेता विवरण एक डिवाइस CA रूट प्रमाणपत्र के एक्सपोज़र और डाउनस्ट्रीम PKI ट्रस्ट दुरुपयोग से संबंधित है — न कि रिकॉर्ड किए गए वीडियो या ग्राहक डेटाबेस के बड़े पैमाने पर बहिर्वाहन से। यह दस्तावेज़ विक्रेता विवरण और CVSS स्कोरिंग डेटा का अनुसरण करता है।
CVE-2026-29114 को 2026-06-10 को उसी बैच के अन्य Dahua PSI प्रकटीकरणों के साथ प्रकाशित किया गया। ये मुद्दे तंत्र और प्रभाव प्रोफ़ाइल में भिन्न हैं।
रक्षक का निष्कर्ष: यह CVE कैमरा रिबूट दोष नहीं है। यह एक PKI स्वच्छता और ट्रस्ट-स्टोर समस्या है। पैचिंग महत्वपूर्ण है, लेकिन क्लाइंट मशीनों से अनुचित रूप से विश्वसनीय डिवाइस CA को हटाना अक्सर निर्णायक सुधार कदम होता है।
Dahua ने कुछ IPC मॉडलों में एक भेद्यता की सूचना दी है जिसमें डिवाइस से जुड़ी संवेदनशील प्रमाणपत्र प्राधिकरण (CA) सामग्री एक दूरस्थ पक्ष द्वारा प्राप्त की जा सकती है। विक्रेता बताता है कि एक हमलावर डिवाइस का CA रूट प्रमाणपत्र प्राप्त कर सकता है।
X.509 PKI सुरक्षा निजी कुंजियों को गुप्त रखने और ट्रस्ट एंकरों को जानबूझकर चुनने पर निर्भर करती है। यदि:
तब एक हमलावर निम्नलिखित कर सकता है:
प्रकाशित वेक्टर के अनुसार:
SC:N, SI:N, SA:N)व्यावहारिक नुकसान अक्सर क्लाइंट सिस्टम पर प्रकट होता है जो उजागर CA पर भरोसा करते हैं, यही कारण है कि स्कोरिंग मॉडल में हमले की आवश्यकताओं और उपयोगकर्ता इंटरैक्शन मीट्रिक को ऊंचा किया गया है।
कई एम्बेडेड डिवाइस समर्थन के लिए फ़ैक्टरी या फर्मवेयर-बंडल PKI के साथ आते हैं:
| उपयोग मामला | डिवाइस CA की विशिष्ट भूमिका |
|---|---|
| HTTPS वेब UI | https://camera-ip के लिए स्थानीय रूप से हस्ताक्षरित TLS प्रमाणपत्र |
| ONVIF / SDK TLS | एन्क्रिप्टेड प्रबंधन चैनल |
| मोबाइल ऐप पेयरिंग |
जब इंस्टॉलर या सॉफ़्टवेयर पैकेज डिवाइस CA को Windows/macOS/Linux ट्रस्ट स्टोर में धकेलते हैं, तो उस CA द्वारा हस्ताक्षरित प्रत्येक प्रमाणपत्र उन एंडपॉइंट्स के लिए सार्वजनिक CA जितना ही विश्वसनीय हो जाता है।
CWE-538 संवेदनशील जानकारी (कुंजियाँ, पासवर्ड, प्रमाणपत्र) को पर्याप्त सुरक्षा के बिना सुलभ फ़ाइलों या निर्देशिकाओं में रखने को कवर करता है। यहाँ, CA रूट प्रमाणपत्र (और संभावित रूप से कुंजी सामग्री या पुनर्प्राप्त करने योग्य हस्ताक्षर रहस्य, कार्यान्वयन पर निर्भर — विक्रेता पाठ प्रमाणपत्र प्राप्ति पर जोर देता है) बिना प्रमाणीकरण के नेटवर्क-सुलभ पथ के माध्यम से उजागर होता है।
AT:P का अर्थ है कि शोषण या सार्थक प्रभाव सार्वभौमिक नहीं है; अतिरिक्त शर्तें मौजूद हैं:
| सामान्य पूर्वापेक्षा | स्पष्टीकरण |
|---|---|
| क्लाइंट ट्रस्ट स्थापना | पीड़ित सिस्टम को डिवाइस के CA रूट पर भरोसा करना चाहिए |
| उजागर सामग्री का नेटवर्क पथ | हमलावर प्रमाणपत्र प्रदान करने वाले एंडपॉइंट तक पहुंच सकता है |
| उस ट्रस्ट एंकर पर TLS निर्भरता | उपयोगकर्ताओं या ऐप्स को समझौता किए गए CA के माध्यम से मान्य सेवाओं से कनेक्ट होना चाहिए |
क्लाइंट-साइड ट्रस्ट के बिना, केवल CA प्रमाणपत्र (सार्वजनिक घटक) प्राप्त करना MITM के लिए अक्सर अपर्याप्त होता है — निजी कुंजी से भी समझौता होना चाहिए। विक्रेता भाषा रूट CA प्रमाणपत्र प्राप्त करने पर केंद्रित है; रक्षकों को यह मान लेना चाहिए कि पूर्ण ट्रस्ट श्रृंखला जोखिम में हो सकती है जब तक फर्मवेयर विश्लेषण या विक्रेता संशोधन कुंजी एक्सपोज़र को स्पष्ट नहीं करता।
CVSS 4.0 Passive इंटरैक्शन का अर्थ है कि पीड़ित को एक स्वैच्छिक लेकिन कम-घर्षण कार्रवाई करनी चाहिए — जरूरी नहीं कि किसी दुर्भावनापूर्ण लिंक पर क्लिक करना। उदाहरणों में शामिल हैं:
उपयोगकर्ता को सभी तैनाती मॉडलों में सक्रिय रूप से सुरक्षा अपवाद स्वीकार करने की आवश्यकता नहीं है, लेकिन कुछ उपयोगकर्ता-संचालित TLS उपयोग हमले के पथ में है।
क्योंकि PR:N और AV:N, एक्सपोज़र तंत्र डिवाइस क्रेडेंशियल्स के बिना पहुंच योग्य है। एक्सपोज़र के संभावित वर्ग (मॉडल-आश्रित, विक्रेता-निर्दिष्ट नहीं):
पेनिट्रेशन परीक्षकों को केवल अधिकृत मूल्यांकनों के माध्यम से प्रभावित IPC फर्मवेयर संशोधनों पर प्रमाणपत्र फ़ाइल पथ मैप करने चाहिए।
| # | विक्रेता | उत्पाद परिवार | संस्करण / बिल्ड मार्गदर्शन |
|---|---|---|---|
| 1 | Dahua | IPC | प्रभावित: कुछ IPC मॉडल जिनमें 15 अप्रैल 2026 से पहले के फर्मवेयर बिल्ड हैं |
कुल: 1 प्रभावित विक्रेता · 1 प्रभावित उत्पाद परिवार (IPC, मॉडलों का उपसमूह)
| दायरे में | दायरे से बाहर (यह CVE) |
|---|---|
| चुनिंदा IPC मॉडल | SD स्पीड डोम |
| बिल्ड तिथि 2026-04-15 से पहले | NVR, XVR, EVS |
| VTO, VTH, ASI, TPC |
Dahua CVE सारांश पंक्ति में प्रत्येक मॉडल को सूचीबद्ध नहीं करता। ऑपरेटरों को चाहिए:
| स्कोर | संस्करण | गंभीरता | वेक्टर |
|---|---|---|---|
| 2.3 | 4.0 | LOW | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| कारक | स्कोरिंग प्रभाव |
|---|---|
जोखिम प्रबंधन नोट: एक 2.3 LOW CVE अभी भी उच्च परिचालन प्राथमिकता को उचित ठहरा सकता है यदि आपकी मानक संचालन प्रक्रिया ने एंटरप्राइज़-वाइड डिवाइस CA वितरित किए हैं।
प्रकाशित CVSS 4.0 चयनकर्ता स्थितियों का दृश्य सारांश:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: None [Present] Privileges Required: [None] Low High User Interaction: None [Passive] Active
### कमजोर सिस्टम पर प्रभाव```
Vuln Confidentiality: None [Low] High
Vuln Integrity: None [Low] High
Vuln Availability: [None] Low High
Subseq Confidentiality: [None] Low High Subseq Integrity: [None] Low High Subseq Availability: [None] Low High
---
## CWE वर्गीकरण
| # | CWE आईडी | नाम | प्रासंगिकता |
|---|---|---|---|
| 1 | **CWE-538** | [बाह्य-सुलभ फ़ाइल या निर्देशिका में संवेदनशील सूचना का सम्मिलन](https://cwe.mitre.org/data/definitions/538.html) | डिवाइस CA रूट प्रमाणपत्र अपर्याप्त रूप से संरक्षित नेटवर्क-सुलभ भंडारण के माध्यम से पहुंच योग्य है |
### संबंधित CWE (प्रासंगिक, असाइन नहीं किए गए)
| CWE | नाम | संबंध |
|---|---|---|
| CWE-295 | अनुचित प्रमाणपत्र सत्यापन | ट्रस्ट स्थापना के बाद डाउनस्ट्रीम क्लाइंट गलत-सत्यापन |
| CWE-320 | कुंजी प्रबंधन त्रुटियाँ | यदि निजी कुंजी सामग्री प्रमाणपत्र के साथ सह-उजागर हो |
| CWE-326 | अपर्याप्त एन्क्रिप्शन शक्ति | डिवाइस TLS के लिए ऑर्थोगोनल हार्डनिंग चिंता |
---
## हमले की पूर्वापेक्षाएँ
| पूर्वापेक्षा | आवश्यक? | नोट्स |
|---|---|---|
| डिवाइस क्रेडेंशियल्स | **नहीं** | `PR:N` — बिना लॉगिन के सामग्री प्राप्त करने योग्य |
| IPC तक नेटवर्क पहुंच | **हाँ** | दूरस्थ शोषण |
| क्लाइंट पर डिवाइस CA विश्वसनीय | **हाँ** (MITM प्रभाव के लिए) | मुख्य `AT:P` शर्त |
| उपयोगकर्ता TLS गतिविधि | **हाँ** (व्यावहारिक MITM के लिए) | `UI:P` |
| प्रभावित मॉडल + फर्मवेयर | **हाँ** | 2026-04-15 से पहले के IPC बिल्ड |
| निजी कुंजी की उपलब्धता | **संभावित** पूर्ण MITM के लिए | विक्रेता पाठ रूट CA की प्राप्ति क्षमता पर प्रकाश डालता है; अधिकृत परीक्षण के माध्यम से सत्यापित करें |
**दूरस्थ रूप से शोषण योग्य:** **हाँ** (प्रमाणपत्र पुनर्प्राप्ति); **पूर्ण विश्वास दुरुपयोग** उपरोक्त तैनाती पूर्वापेक्षाओं पर निर्भर करता है।
---
## शोषण परिदृश्य
### परिदृश्य 1 — इंस्टॉलर ट्रस्ट स्टोर प्रदूषण
एक इंटीग्रेटर 200 ऑपरेटर पीसी पर Dahua का क्लाइंट सूट स्थापित करता है, **डिवाइस CA रूट** को Windows ट्रस्टेड रूट सर्टिफिकेशन अथॉरिटीज़ में आयात करता है। एक हमलावर इंटरनेट-एक्सपोज़्ड IPC से CA प्रमाणपत्र और साइनिंग कुंजी प्राप्त करता है, फिर उसी VPN पर एक कॉफी-शॉप लैपटॉप से कॉर्पोरेट VMS पोर्टल के HTTPS सत्रों का MITM करता है।
### परिदृश्य 2 — कैमरा वेब UI तक ब्राउज़र पहुंच
ऑपरेटरों को त्वरित फोकस समायोजन के लिए `https://192.168.x.x` ब्राउज़ करने का प्रशिक्षण दिया जाता है। ब्राउज़र पहले से आयातित रूट के माध्यम से डिवाइस-जारी श्रृंखला पर भरोसा करता है। LAN पर एक हमलावर कैमरा IP के लिए एक जाली प्रमाणपत्र प्रस्तुत करता है, एक वैध TLS सत्र प्रतीत होने वाले सत्र में दर्ज किए गए क्रेडेंशियल्स को इंटरसेप्ट करता है।
### परिदृश्य 3 — आपूर्ति-श्रृंखला शैली धोखाधड़ी सेवा
एक हमलावर समझौता किए गए CA के तहत विश्वसनीय दिखने वाले एक नकली अपडेट मैनिफेस्ट या प्लगइन होस्ट पर हस्ताक्षर करता है। VMS खोलने वाले निष्क्रिय उपयोगकर्ता डाउनलोड सत्यापन को ट्रिगर करते हैं जो दुष्ट श्रृंखला के तहत सफल होता है।
### परिदृश्य 4 — तत्काल MITM के बिना प्रमाणपत्र पुनर्प्राप्ति
खतरे के अभिनेता Shodan-अनुक्रमित कैमरों से उजागर CA सामग्री को **बाद में** उपयोग के लिए संग्रहीत करते हैं यदि कुंजियां क्रैक करने योग्य हैं, फर्मवेयर इमेज में लीक हो गई हैं, या यदि क्लाइंट बाद में विस्तार परियोजनाओं के दौरान ट्रस्ट स्थापित करते हैं।
### परिदृश्य 5 — फोरेंसिक / अनुपालन ऑडिट निष्कर्ष
कोई सक्रिय हमलावर नहीं — ऑडिटर फील्ड IPC पर **सार्वजनिक रूप से पुनर्प्राप्त करने योग्य CA फ़ाइलें** खोजते हैं, PKI शासन नियंत्रणों में विफल होते हैं और शोषण के सबूत के बिना भी अनिवार्य रोटेशन को ट्रिगर करते हैं।
---
## प्रभाव मूल्यांकन
### तकनीकी प्रभाव
| डोमेन | डिवाइस पर (स्कोर किया गया) | क्लाइंट पर (परिचालन) |
|---|---|---|
| गोपनीयता | निम्न (`VC:L`) | TLS ट्रैफ़िक का संभावित MITM प्रकटीकरण |
| अखंडता | निम्न (`VI:L`) | विश्वास करने वाले क्लाइंट द्वारा स्वीकार किए गए जाली प्रमाणपत्र |
| उपलब्धता | कोई नहीं (`VA:N`) | रीबूट/आउटेज मुद्दा नहीं |
### व्यावसायिक प्रभाव (प्रासंगिक)
| चिंता | परिणाम |
|---|---|
| **ऑपरेटर क्रेडेंशियल चोरी** | वेब UI लॉगिन इंटरसेप्ट |
| **TLS सुरक्षा की झूठी भावना** | टीमें मानती हैं कि HTTPS सार्वजनिक-CA-ग्रेड विश्वास के बराबर है |
| **अनुपालन** | PCI, ISO 27001, या आंतरिक ऑडिट अप्रबंधित निजी CA को चिह्नित कर सकते हैं |
| **घटना प्रतिक्रिया लागत** | एंटरप्राइज़-व्यापी ट्रस्ट स्टोर सफाई श्रम-गहन है |
### जब LOW CVSS का अभी भी अर्थ "अभी ठीक करें" हो
यदि निम्नलिखित में से **कोई भी** सत्य है तो तत्काल सुधार को प्राथमिकता दें:
- डिवाइस CA **>1** कॉर्पोरेट एंडपॉइंट पर स्थापित है
- CA विश्वास **ग्रुप पॉलिसी** या MDM के माध्यम से धकेला गया
- कैमरे **WAN-एक्सपोज़्ड** हैं
- इंटीग्रेटर **गोल्ड इमेज** में डिफ़ॉल्ट रूप से Dahua रूट शामिल हैं
---
## पहचान और समझौता संकेतक
### डिवाइस-साइड संकेतक
- HTTP लॉग में बिना प्रमाणीकरण के `*.pem`, `*.crt`, `*.cer`, या `ca` पथ लाने वाले नेटवर्क अनुरोध
- कैमरा वेब रूट पर Shodan/Censys अनुक्रमित प्रमाणपत्र फ़ाइलें
- **स्थिर निजी कुंजियाँ** युक्त फर्मवेयर इमेज (अधिकृत बाइनरी विश्लेषण)
### क्लाइंट-साइड संकेतक
- अप्रत्याशित **Dahua-ब्रांडेड या डिवाइस-सीरियल CA** यहाँ:
- Windows: `certlm.msc` → ट्रस्टेड रूट सर्टिफिकेशन अथॉरिटीज़
- macOS: कीचेन एक्सेस → सिस्टम रूट्स
- Linux: `/usr/local/share/ca-certificates/`, `/etc/pki/`
- कैमरों के TLS कनेक्शन जहां सार्वजनिक CA की अपेक्षा थी, वहां **स्थानीय रूप से जारी** श्रृंखलाएं दिखा रहे हैं
- VMS इंस्टॉलर निर्देशिकाओं में `rootCA.crt` या समान बंडल फ़ाइलें शामिल हैं
### नेटवर्क संकेतक
- MITM बुनियादी ढांचा डिवाइस CA विशिष्ट नामों से मेल खाने वाले **गैर-सार्वजनिक जारीकर्ता** को श्रृंखलित करने वाले प्रमाणपत्र प्रस्तुत कर रहा है
- भौगोलिक रूप से अलग-अलग उपकरणों में डुप्लिकेट CA सीरियल नंबर (फैक्ट्री-साझा रूट चिंता)
### ऑडिट कमांड (उदाहरण)
**Windows PowerShell — "Dahua" या डिवाइस OEM स्ट्रिंग्स के साथ विश्वसनीय रूट सूचीबद्ध करें:**```powershell
Get-ChildItem Cert:\LocalMachine\Root | Where-Object { $_.Subject -match 'Dahua|OEM|IPC' } | Format-List Subject, Thumbprint, NotAfter
Linux — आयातित स्थानीय CAs खोजें:```bash grep -ri 'dahua|BEGIN CERTIFICATE' /usr/local/share/ca-certificates/ /etc/ssl/certs/ 2>/dev/null
---
## शमन और सुधार
### प्राथमिक उपचार — फ़र्मवेयर अपडेट
1. मॉडल, सीरियल और **फ़र्मवेयर बिल्ड तिथि** के साथ IPC इकाइयों की सूची बनाएं।
2. **15 अप्रैल 2026 से पहले** के बिल्ड वाले उपकरणों की पहचान करें।
3. विक्रेता द्वारा निर्धारित फ़र्मवेयर में [Dahua PSI Trust Center](https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi) के अनुसार अपग्रेड करें।
4. अपग्रेड के बाद, सत्यापित करें कि CA सामग्री अब बाहरी रूप से प्राप्त करने योग्य नहीं है (अधिकृत पुनः परीक्षण)।
### ट्रस्ट स्टोर उपचार (महत्वपूर्ण)
| चरण | कार्रवाई |
|---|---|
| 1 | उन सभी एंडपॉइंट्स की **पहचान** करें जहाँ डिवाइस CA रूट स्थापित किए गए थे |
| 2 | उन रूट्स को उपयोगकर्ता और मशीन ट्रस्ट स्टोर से **हटाएँ** |
| 3 | सही ट्रस्ट मॉडल से **बदलें**: पब्लिक CA प्रमाणपत्र, कॉर्पोरेट PKI, या ACME/आंतरिक CA के माध्यम से प्रति-डिवाइस प्रमाणपत्र |
| 4 | इंटीग्रेटर्स को **सूचित** करें: गोल्ड इमेज में डिवाइस रूट्स को बंडल न करें |
| 5 | फ़र्मवेयर पैच के बाद प्रभावित IPC पर TLS क्रेडेंशियल्स को **पुनः जारी** करें |
### IPC तैनातियों के लिए PKI सर्वोत्तम अभ्यास
| अभ्यास | सिफारिश |
|---|---|
| **एंटरप्राइज़-व्यापी रूप में कैमरा-एम्बेडेड CA पर कभी भरोसा न करें** | केवल वहीं ब्राउज़र अपवाद का उपयोग करें जहाँ अनिवार्य हो, प्रति-डिवाइस |
| **सार्वजनिक या कॉर्पोरेट PKI को प्राथमिकता दें** | ऑफ़लाइन रूट्स वाले नियंत्रित CA से प्रमाणपत्र जारी करें |
| **प्रबंधन HTTPS को अलग करें** | VPN के माध्यम से कैमरों तक पहुँचें; सेल्फ-साइन्ड UI के लिए पोर्ट-फ़ॉरवर्ड न करें |
| **ट्रस्ट स्टोर बहाव की निगरानी करें** | अनधिकृत रूट जोड़ने के लिए MDM/GPO ऑडिट |
| **एक्सपोज़र के बाद घुमाएँ** | प्राप्त CA सामग्री को समझौता मानें |
### नेटवर्क नियंत्रण
- अविश्वसनीय नेटवर्क से अनधिकृत प्रशासनिक URL को ब्लॉक करें
- कैमरा वेब UI पहुँच को जंप होस्ट तक सीमित करें
- केवल नीति अनुमति के अनुसार कैमरों से ईग्रेस का निरीक्षण करें; प्रमाणपत्र फ़ाइलों के **इनबाउंड** एक्सपोज़र पर ध्यान दें
### समन्वित फ्लीट स्वच्छता
[CVE-2026-29115](../CVE-2026-29115/README.md) या [CVE-2026-29116](../CVE-2026-29116/README.md) से भी प्रभावित एस्टेट्स पर, फ़र्मवेयर अपग्रेड को संयोजित करें — लेकिन **अलग-अलग बिल्ड कटऑफ़** (इस CVE: **2026-04-15** बनाम DoS मुद्दों के लिए **2026-03-26**) पर ध्यान दें।
---
## वर्कअराउंड
जब तक फ़र्मवेयर पैच नहीं हो जाता:
1. किसी भी क्लाइंट पर **नए खोजे गए डिवाइस CA रूट्स स्थापित न करें**।
2. जहाँ पहले से तैनात हैं, वहाँ Dahua/डिवाइस-जारी रूट्स के लिए **मौजूदा ट्रस्ट हटाएँ**।
3. उन पथों के लिए **नेटवर्क पहुँच ब्लॉक करें** जो प्रमाणपत्र फ़ाइलों (अस्थायी WAF या ACL नियम — मॉडल-विशिष्ट) की सेवा करते हैं।
4. **VPN** के माध्यम से कैमरों तक पहुँचें और TLS चेतावनियों को गंभीरता से लें; चेतावनियों को वैश्विक रूप से शांत न करें।
5. **VMS/SDK टनेल्ड कनेक्शन** का उपयोग करें जो कैमरे के एम्बेडेड HTTPS CA पर भरोसा करने पर निर्भर नहीं करते।
यदि CA सामग्री कमजोर बिल्ड्स में बाहरी रूप से सुलक्षित बनी रहती है, तो डिवाइस पर **कोई विशुद्ध कॉन्फ़िगरेटिव फिक्स** नहीं है जो फ़र्मवेयर सुधार का विकल्प हो।
---
## विक्रेता प्रतिक्रिया
Dahua ने इस मुद्दे को अपने **Product Security Incident (PSI)** कार्यक्रम के माध्यम से प्रकाशित किया:
- **Trust Center / PSI:** https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi
विक्रेता बुलेटिन से परामर्श करें:
- प्रभावित IPC मॉडलों की सटीक सूची
- निर्धारित फ़र्मवेयर संस्करण और बिल्ड तिथियाँ
- ट्रस्ट स्टोर सफाई पर कोई आधिकारिक मार्गदर्शन
---
## संदर्भ
| संसाधन | URL |
|---|---|
| Dahua PSI Trust Center | https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi |
| NVD एंट्री | https://nvd.nist.gov/vuln/detail/CVE-2026-29114 |
| CVE रिकॉर्ड | https://www.cve.org/CVERecord?id=CVE-2026-29114 |
| संबंधित: CVE-2026-29115 | https://www.cve.org/CVERecord?id=CVE-2026-29115 |
| संबंधित: CVE-2026-29116 | https://www.cve.org/CVERecord?id=CVE-2026-29116 |
| CWE-538 परिभाषा | https://cwe.mitre.org/data/definitions/538.html |
| CVSS 4.0 विनिर्देश | https://www.first.org/cvss/v4.0/specification-document |
---
## अस्वीकरण
यह दस्तावेज़ एक **सूचनात्मक सुरक्षा सलाहकार** है जो सार्वजनिक रूप से उपलब्ध CVE मेटाडेटा और विक्रेता बयानों से संकलित किया गया है। इसका उद्देश्य रक्षकों, इंटीग्रेटर्स और शोधकर्ताओं को **CVE-2026-29114** जोखिम को समझने और उपचार को प्राथमिकता देने में सहायता करना है।
- यह README **एक्सप्लॉइट कोड, निजी कुंजी निष्कर्षण विधियाँ, या अनधिकृत स्कैनिंग निर्देश प्रदान नहीं करता**।
- अनुमानित तकनीकी विश्लेषण विक्रेता-पुष्टि कार्यान्वयन विवरण नहीं है।
- मॉडल और फ़र्मवेयर लागूता **आधिकारिक Dahua PSI मार्गदर्शन के विरुद्ध सत्यापित** की जानी चाहिए।
- ट्रस्ट स्टोर और PKI परिवर्तन परीक्षण के बिना लागू करने पर **वैध पहुँच को तोड़ सकते हैं** — परिवर्तन प्रबंधन प्रथाओं का पालन करें।
- इस दस्तावेज़ के आधार पर की गई कार्रवाइयों के लिए लेखक उत्तरदायी नहीं हैं।
**जिम्मेदार उपयोग:** प्रमाणपत्र एक्सपोज़र जाँच केवल उन प्रणालियों पर करें जिनके आप स्वामी हैं या जिनका परीक्षण करने के लिए अधिकृत हैं। अतिरिक्त निष्कर्षों को समन्वित प्रकटीकरण चैनलों के माध्यम से रिपोर्ट करें।
---
## दस्तावेज़ संशोधन इतिहास
| संस्करण | तिथि | परिवर्तन |
|---|---|---|
| 1.0 | 2026-07-11 | CVE-2026-29114 प्रकाशन डेटा के आधार पर प्रारंभिक व्यापक सलाहकार README |
---
<p align="center">
<sub>CVE-2026-29114 · Dahua Technology · CVSS 4.0 2.3 LOW · CWE-538 · IPC</sub>
</p>
| क्षेत्र | मान |
|---|
| CVE ID | CVE-2026-29114 |
| विक्रेता | Dahua Technology |
| भेद्यता प्रकार | Sensitive certificate material exposure / trust-chain abuse |
| हमला वेक्टर | Network |
| प्रमाणीकरण आवश्यक | No |
| उपयोगकर्ता इंटरैक्शन आवश्यक | Passive (UI:P) |
| हमले की आवश्यकताएँ | Present (AT:P) |
| आवश्यक विशेषाधिकार | None |
| CVSS संस्करण | 4.0 |
| CVSS आधार स्कोर | 2.3 — LOW |
| CVSS वेक्टर | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-538 (बाह्य-सुलभ फ़ाइल या निर्देशिका में संवेदनशील जानकारी का सम्मिलन) |
| दूर से शोषणीय | Yes |
| प्रकाशित तिथि | 2026-06-10 |
| फिक्स उपलब्धता | Firmware builds from April 15, 2026 onward (per vendor guidance) |
| गुण | CVE-2026-29114 (this advisory) | CVE-2026-29115 | CVE-2026-29116 |
|---|
| CVSS 4.0 स्कोर | 2.3 — LOW | 6.9 — MEDIUM | 8.7 — HIGH |
| प्राथमिक प्रभाव | गोपनीयता + अखंडता (कम) | उपलब्धता (उच्च) | उपलब्धता (उच्च) |
| प्रमाणीकरण | आवश्यक नहीं | उच्च विशेषाधिकार आवश्यक | आवश्यक नहीं |
| प्रभावित उत्पाद | केवल IPC | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| फिक्स बिल्ड कटऑफ़ | 2026-04-15 से पहले | 2026-03-26 से पहले | 2026-03-26 से पहले |
| CWE | CWE-538 | CWE-617 | CWE-617 |
| प्रकाशित (UTC) | 2026-06-10T05:44:50 | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
| तिथि | घटना |
|---|
| ≤ 2026-04-15 | सक्रिय वितरण में कमजोर IPC फर्मवेयर बिल्ड |
| 2026-04-15 | विक्रेता फिक्स कटऑफ़ — इस तिथि पर या बाद में उत्पादित बिल्ड प्रभावित सीमा से बाहर हैं (सलाहकार के अनुसार) |
| 2026-06-10T05:44:50 UTC | CVE-2026-29114 प्रकाशित |
| 2026-06-10T05:44:50 UTC | NVD रिकॉर्ड अंतिम संशोधित |
| 2026-06-10 | संबंधित CVE-2026-29115 और CVE-2026-29116 उसी दिन बाद में प्रकाशित |
| जारी | ऑपरेटरों को ट्रस्ट स्टोर और IPC फर्मवेयर बिल्ड तिथियों का ऑडिट करना चाहिए |
| P2P या क्लाउड सहायता सुविधाओं के लिए कस्टम ट्रस्ट |
| क्लाइंट सॉफ़्टवेयर इंस्टॉलर | "सार्वजनिक CA लागत के बिना HTTPS काम करने" के लिए बंडल रूट |
| मीट्रिक | मान | इस CVE के लिए अर्थ |
|---|
| AV (Attack Vector) | Network (N) | उजागर प्रमाणपत्र सामग्री की दूरस्थ पुनर्प्राप्ति |
| AC (Attack Complexity) | Low (L) | कोई विशेष समय या रेस स्थिति इंगित नहीं |
| AT (Attack Requirements) | Present (P) | क्लाइंट ट्रस्ट स्थापना और TLS उपयोग शर्तें लागू |
| PR (Privileges Required) | None (N) | उजागर सामग्री प्राप्त करने के लिए कोई डिवाइस लॉगिन आवश्यक नहीं |
| UI (User Interaction) | Passive (P) | प्रभाव श्रृंखला में पीड़ित TLS/ब्राउज़र/क्लाइंट गतिविधि शामिल |
| VC (Vuln System Confidentiality) | Low (L) | डिवाइस से संवेदनशील CA सामग्री का प्रकटीकरण |
| VI (Vuln System Integrity) | Low (L) | ट्रस्ट तंत्र अखंडता कमजोर |
| VA (Vuln System Availability) | None (N) | डिवाइस अपटाइम अप्रभावित |
| SC / SI / SA | None | बाद के सिस्टम अलग से स्कोर नहीं किए गए |
AT:P |
| हर तैनाती क्लाइंट पर डिवाइस CA स्थापित नहीं करती |
UI:P | प्रभाव श्रृंखला में उपयोगकर्ता/क्लाइंट TLS गतिविधि शामिल है |
VC:L / VI:L | प्रत्यक्ष डिवाइस प्रभाव Low रेटेड, High नहीं |
VA:N | कोई रीबूट/आउटेज घटक नहीं |