
Dahua CVE-2026-29114
Tipo di advisory: Divulgazione di sicurezza coordinata dal vendor
ID CVE: CVE-2026-29114
Vendor: Dahua Technology
Pubblicata: 2026-06-10T05:44:50 UTC
Ultima modifica: 2026-06-10T05:44:50 UTC
Fonte: Dahua Product Security Incident (PSI) Trust Center
È stata identificata una vulnerabilità di fiducia dei certificati a bassa gravità in alcuni modelli Dahua IPC (telecamera IP). In determinate condizioni di distribuzione, un attaccante remoto può ottenere il certificato root CA interno del dispositivo — materiale che dovrebbe rimanere riservato alla gerarchia dell'autorità di certificazione.
Se tale root CA (o un'autorità intermedia da essa derivata) è stata installata e considerata attendibile su workstation client, browser o middleware, un attaccante in possesso del materiale della chiave privata può generare certificati X.509 fraudolenti che i client che eseguono la validazione accetteranno come legittimi. Ciò consente attacchi person-in-the-middle (MITM) contro sessioni HTTPS o protette da TLS che fanno riferimento all'ancora di fiducia compromessa, minando la riservatezza e l'integrità delle connessioni client interessate.
Il punteggio base CVSS 4.0 pubblicato è 2.3 (BASSO). Il punteggio relativamente basso riflette le precondizioni di distribuzione (AT:P — requisiti di attacco presenti) e l'interazione passiva dell'utente (UI:P) necessaria per un impatto pratico, oltre a valutazioni Basse (non Alte) di riservatezza e integrità dirette sul dispositivo vulnerabile stesso. La disponibilità non è compromessa (VA:N).
Le organizzazioni che eseguono build di firmware IPC interessate precedenti al 15 aprile 2026 dovrebbero verificare se le CA emesse dal dispositivo siano mai state distribuite agli endpoint, rimuovere le root non attendibili dagli archivi di fiducia dei client, ruotare le configurazioni TLS e aggiornare il firmware.
Nota sull'etichettatura dell'advisory: alcuni indici intitolano questa CVE "Dahua Data Breach." La descrizione del vendor riguarda l'esposizione del certificato root CA del dispositivo e il successivo abuso della fiducia PKI — non l'esfiltrazione di massa di video registrati o database di clienti. Il presente documento segue la descrizione del vendor e i dati di punteggio CVSS.
| Campo | Valore |
|---|---|
| ID CVE | CVE-2026-29114 |
| Vendor | Dahua Technology |
| Tipo di vulnerabilità | Esposizione di materiale sensibile dei certificati / abuso della catena di fiducia |
| Vettore di attacco | Rete |
| Autenticazione richiesta | No |
| Interazione utente richiesta | Passiva (UI:P) |
| Requisiti di attacco | Presenti (AT:P) |
| Privilegi richiesti | Nessuno |
| Versione CVSS | 4.0 |
| Punteggio base CVSS | 2.3 — BASSO |
| Vettore CVSS | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-538 (Inserimento di informazioni sensibili in file o directory accessibili esternamente) |
| Sfruttabile da remoto | Sì |
| Data di pubblicazione | 2026-06-10 |
| Disponibilità della correzione | Build di firmware a partire dal 15 aprile 2026 (secondo le indicazioni del vendor) |
La CVE-2026-29114 è stata pubblicata il 2026-06-10 insieme ad altre divulgazioni Dahua PSI dello stesso lotto. I problemi sono distinti per meccanismo e profilo di impatto.
| Attributo | CVE-2026-29114 (questa advisory) | CVE-2026-29115 | CVE-2026-29116 |
|---|---|---|---|
| Punteggio CVSS 4.0 | 2.3 — BASSO | 6.9 — MEDIO | 8.7 — ALTO |
| Impatto primario | Riservatezza + Integrità (Basso) | Disponibilità (Alto) | Disponibilità (Alto) |
| Autenticazione | Non richiesta | Privilegi elevati richiesti | Non richiesta |
| Prodotti interessati | Solo IPC | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Cutoff build di correzione | Prima del 2026-04-15 | Prima del 2026-03-26 | Prima del 2026-03-26 |
| CWE | CWE-538 | CWE-617 | CWE-617 |
| Pubblicata (UTC) | 2026-06-10T05:44:50 | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
Sintesi per i difensori: questa CVE non è un difetto di riavvio della telecamera. È un problema di igiene PKI e di archivio di fiducia. L'applicazione delle patch è importante, ma rimuovere le CA del dispositivo erroneamente considerate attendibili dalle macchine client è spesso il passo di remediation decisivo.
| Data | Evento |
|---|---|
| ≤ 2026-04-15 | Build di firmware IPC vulnerabili in distribuzione attiva |
| 2026-04-15 | Cutoff della correzione del vendor — le build prodotte in questa data o successivamente sono al di fuori dell'intervallo interessato (secondo l'advisory) |
| 2026-06-10T05:44:50 UTC | CVE-2026-29114 pubblicata |
| 2026-06-10T05:44:50 UTC | Ultima modifica del record NVD |
| 2026-06-10 | Le CVE correlate CVE-2026-29115 e CVE-2026-29116 pubblicate più tardi lo stesso giorno |
| In corso | Gli operatori dovrebbero verificare gli archivi di fiducia e le date di build del firmware IPC |
Dahua ha segnalato una vulnerabilità in alcuni modelli IPC tramite la quale un soggetto remoto può ottenere il materiale sensibile dell'autorità di certificazione (CA) associato al dispositivo. Il vendor dichiara che un attaccante può ottenere il certificato root CA del dispositivo.
La sicurezza della PKI X.509 dipende da chiavi private che rimangono segrete e da ancore di fiducia scelte deliberatamente. Se:
allora un attaccante può: