
Dahua CVE-2026-29116
परामर्श प्रकार: विक्रेता-समन्वित सुरक्षा प्रकटीकरण
CVE ID: CVE-2026-29116
विक्रेता: Dahua Technology
प्रकाशित: 2026-06-10T06:16:34 UTC
अंतिम संशोधन: 2026-06-10T06:16:34 UTC
स्रोत: Dahua Product Security Incident (PSI) Trust Center
Dahua की कई सुरक्षा और निगरानी उत्पाद श्रृंखलाओं में उच्च-गंभीरता, बिना प्रमाणीकरण वाली रिमोट सेवा-अस्वीकार भेद्यता की पहचान की गई है। नेटवर्क पर मौजूद कोई भी आक्रमणकारी — जिसमें सार्वजनिक इंटरनेट भी शामिल है जब डिवाइस उजागर हों — किसी असुरक्षित डिवाइस पर विशेष रूप से तैयार किया गया नेटवर्क पैकेट भेज सकता है। उस पैकेट को संसाधित करने से अनहैंडल्ड एक्सेप्शन उत्पन्न होता है (जो एक पहुंच योग्य एसर्शन या घातक त्रुटि पथ के अनुरूप है), जिससे डिवाइस अप्रत्याशित रूप से रीबूट हो जाता है।
चूंकि किसी क्रेडेंशियल की आवश्यकता नहीं है और आक्रमण जटिलता कम है, इस भेद्यता का बड़े पैमाने पर शोषण करना सीधा है। बार-बार शोषण से कैमरों, रिकॉर्डरों, इंटरकॉम एंडपॉइंट्स और संबंधित बुनियादी ढांचे में लगातार आउटेज हो सकते हैं। यद्यपि यह दोष संग्रहीत डेटा की गोपनीयता या अखंडता से सीधे समझौता नहीं करता, उपलब्धता प्रभाव उच्च मूल्यांकित है, जिससे CVSS 4.0 आधार स्कोर 8.7 (HIGH) प्राप्त होता है।
जो संगठन 26 मार्च 2026 से पहले के फर्मवेयर बिल्ड वाले Dahua IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, या TPC हार्डवेयर चला रहे हैं, उन्हें पैचिंग या नेटवर्क अलगाव को प्राथमिकता देनी चाहिए।
परामर्श लेबलिंग पर ध्यान दें: कुछ तृतीय-पक्ष इंडेक्स इस CVE को "क्रॉस-साइट स्क्रिप्टिंग" शीर्षक के अंतर्गत सूचीबद्ध करते हैं। आधिकारिक विवरण, CVSS वेक्टर (
VA:Hबिना किसी गोपनीयता या अखंडता प्रभाव के), और CWE-617 वर्गीकरण एक बिना प्रमाणीकरण वाले नेटवर्क-ट्रिगर क्रैश/रीबूट (DoS) के अनुरूप हैं, न कि ब्राउज़र-आधारित XSS स्थिति के। यह दस्तावेज़ विक्रेता विवरण और स्कोरिंग डेटा का अनुसरण करता है।
| फ़ील्ड | मान |
|---|---|
| CVE ID | CVE-2026-29116 |
| विक्रेता | Dahua Technology |
| भेद्यता प्रकार | सेवा अस्वीकार (अप्रत्याशित रीबूट) |
| आक्रमण वेक्टर | नेटवर्क |
| प्रमाणीकरण आवश्यक | नहीं |
| उपयोगकर्ता सहभागिता आवश्यक | नहीं |
| आवश्यक विशेषाधिकार | कोई नहीं |
| CVSS संस्करण | 4.0 |
| CVSS आधार स्कोर | 8.7 — HIGH |
| CVSS वेक्टर | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Reachable Assertion) |
| रिमोट से शोषण योग्य | हाँ |
| प्रकाशन तिथि | 2026-06-10 |
| फिक्स उपलब्धता | 26 मार्च 2026 से आगे के फर्मवेयर बिल्ड (विक्रेता मार्गदर्शन के अनुसार) |
| तिथि | घटना |
|---|---|
| ≤ 2026-03-26 | असुरक्षित फर्मवेयर बिल्ड सक्रिय वितरण में |
| 2026-03-26 | विक्रेता फिक्स कटऑफ — इस तिथि पर या बाद में उत्पादित बिल्ड प्रभावित सीमा से बाहर हैं (परामर्श के अनुसार) |
| 2026-06-10T06:16:34 UTC | CVE-2026-29116 प्रकाशित |
| 2026-06-10T06:16:34 UTC | NVD रिकॉर्ड अंतिम बार संशोधित |
| 2026-06-10 | Dahua PSI Trust Center परामर्श प्रकाशित |
| जारी | ऑपरेटरों को प्रभावित एस्टेट्स की सूची बनानी चाहिए, पैच लगाना चाहिए और उन्हें विभाजित करना चाहिए |
Dahua ने अपने निगरानी और एक्सेस पोर्टफोलियो के एक उपसमुच्चय को प्रभावित करने वाली एक सुरक्षा भेद्यता की सूचना दी है। यह दोष नेटवर्क-सामना करने वाले सॉफ़्टवेयर में निहित है जो आने वाले ट्रैफ़िक को पर्याप्त रूप से मान्य किए बिना या सुरक्षित रूप से संभाले बिना संसाधित करता है — विशेष रूप से विकृत या प्रतिकूल इनपुट।
देखा गया व्यवहार:
यह भेद्यता क्या नहीं है (CVSS मेट्रिक्स के अनुसार):
UI:N)।PR:N)।VC:N, VI:N)।SC:N, SI:N, SA:N)।मुख्य जोखिम उपलब्धता की हानि है — कैमरे स्ट्रीमिंग बंद कर देते हैं, रिकॉर्डर रिकॉर्डिंग बंद कर देते हैं, इंटरकॉम ऑफ़लाइन हो जाते हैं, और उन डिवाइसों पर निर्भर स्वचालित वर्कफ़्लो विफल हो जाते हैं।
सार्वजनिक विक्रेता पाठ में सटीक फ़ंक्शन या प्रोटोकॉल एंडपॉइंट का खुलासा नहीं किया गया है। प्रकाशित CWE और व्यवहार के आधार पर, सबसे संभावित मूल-कारण श्रेणियाँ हैं:
| श्रेणी | स्पष्टीकरण |
|---|---|
| पहुंच योग्य एसर्शन | एक डीबग या अखंडता assert() (या समकक्ष) उत्पादन फर्मवेयर में सक्षम रहता है और विकृत इनपुट द्वारा ट्रिगर किया जा सकता है। |
| अनकॉट घातक एक्सेप्शन | पार्सर या सत्र स्टेट मशीन अप्रत्याशित फ़ील्ड मानों, लंबाई, या प्रोटोकॉल स्थितियों पर थ्रो/क्रैश करता है। |
| संसाधन या सीमा का गलत संचालन | तैयार किया गया पैकेट आउट-ऑफ-बाउंड एक्सेस या अमान्य मेमोरी ऑपरेशन उत्पन्न करता है जो रनटाइम पर पता चलता है, जिससे प्रोसेस या कर्नेल पथ समाप्त हो जाता है। |
उपरोक्त में से कोई भी पूर्ण डिवाइस रीबूट में बदल सकता है यदि विफलता किसी महत्वपूर्ण डेमन, मुख्य एप्लिकेशन सुपरवाइज़र, या कर्नेल-निकटवर्ती घटक में होती है और सुचारू पुनर्प्राप्ति नहीं होती।
चूंकि आक्रमण वेक्टर नेटवर्क है और कोई विशेषाधिकार आवश्यक नहीं है, प्रभावित फर्मवेयर पर आक्रमणकारी-आपूर्ति किए गए नेटवर्क इनपुट को पार्स करने वाली कोई भी पहुंच योग्य सेवा शामिल हो सकती है। Dahua परिनियोजनों में, इसमें आमतौर पर — लेकिन केवल इन्हीं तक सीमित नहीं — निम्न शामिल हैं:
महत्वपूर्ण: विक्रेता परामर्श किसी एक पोर्ट या URI का नाम नहीं लेता है। रक्षकों को तब तक मान लेना चाहिए कि असुरक्षित फर्मवेयर पर कोई भी उजागर नेटवर्क लिसनर प्रासंगिक हो सकता है जब तक कि पैच न लग जाए।
ऑपरेटर के दृष्टिकोण से दोनों परिणाम "कैमरा ऑफ़लाइन हो गया" जैसे दिखते हैं, लेकिन परिचालन रूप से भिन्न हैं: