
Dahua CVE-2026-29115
Tipo di advisory: Divulgazione di sicurezza coordinata dal venditore
ID CVE: CVE-2026-29115
Venditore: Dahua Technology
Pubblicato: 2026-06-10T06:08:21 UTC
Ultima modifica: 2026-06-10T06:08:21 UTC
Fonte: Dahua Product Security Incident (PSI) Trust Center
È stata identificata una vulnerabilità di denial of service remota autenticata a severità media in alcuni prodotti Dahua delle linee IPC (telecamere IP) e SD (speed dome / PTZ). Un attaccante che possiede già credenziali valide del dispositivo può inviare un pacchetto di rete appositamente predisposto a un'unità vulnerabile. L'elaborazione di tale pacchetto innesca un'eccezione non gestita (coerente con un'asserzione raggiungibile o un percorso di errore fatale), causando un riavvio imprevisto del dispositivo.
A differenza della divulgazione correlata CVE-2026-29116, che non richiede alcuna autenticazione, questa falla richiede privilegi elevati (PR:H) sul dispositivo target. Questo vincolo riduce la sfruttabilità pratica da parte di attaccanti opportunistici su scala internet, ma il rischio rimane significativo in ambienti in cui le credenziali delle telecamere sono condivise, predefinite, divulgate o recuperabili — una condizione comune nelle installazioni CCTV legacy.
La vulnerabilità non mostra un impatto diretto sulla riservatezza o sull'integrità nel vettore CVSS pubblicato. L'impatto sulla disponibilità è valutato Alto, producendo un punteggio base CVSS 4.0 di 6.9 (MEDIA).
Le organizzazioni che utilizzano hardware Dahua IPC o SD interessato con build del firmware precedenti al 26 marzo 2026 dovrebbero applicare la patch, ruotare le credenziali e limitare l'accesso al piano di gestione.
Nota sull'etichettatura dell'advisory: Alcuni indici titolano questa CVE "Dahua Buffer Overflow." La descrizione del venditore, le metriche CVSS (
VA:Hsoltanto) e la classificazione CWE-617 (Asserzione raggiungibile) descrivono un denial of service per crash/riavvio dopo la consegna di un pacchetto autenticato — non una violazione di riservatezza/integrità per corruzione di memoria valutata. Questo documento segue la descrizione del venditore e i dati di punteggio. La gestione del buffer può comunque far parte del difetto sottostante, ma l'impatto pubblicato è solo sulla disponibilità.
| Campo | Valore |
|---|---|
| ID CVE | CVE-2026-29115 |
| Venditore | Dahua Technology |
| Tipo di vulnerabilità | Denial of Service (riavvio imprevisto) |
| Vettore di attacco | Rete |
| Autenticazione richiesta | Sì (privilegi elevati) |
| Interazione dell'utente richiesta | No |
| Privilegi richiesti | Alti |
| Versione CVSS | 4.0 |
| Punteggio base CVSS | 6.9 — MEDIA |
| Vettore CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Asserzione raggiungibile) |
| Sfruttabile da remoto | Sì |
| Data di pubblicazione | 2026-06-10 |
| Disponibilità della correzione | Build del firmware dal 26 marzo 2026 in poi (secondo le indicazioni del venditore) |
Entrambe le CVE sono state pubblicate il 2026-06-10 dallo stesso lotto di divulgazioni Dahua PSI. Condividono somiglianze strutturali, ma differiscono per ambito e modello di attaccante.
| Attributo | CVE-2026-29115 (questo advisory) | CVE-2026-29116 |
|---|---|---|
| Punteggio CVSS 4.0 | 6.9 — MEDIA | 8.7 — ALTA |
| Privilegi richiesti | Alti (PR:H) | Nessuno (PR:N) |
| Famiglie interessate | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Pubblicazione (UTC) | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
| Esito osservato | Riavvio imprevisto (DoS) | Riavvio imprevisto (DoS) |
| CWE | CWE-617 | CWE-617 |
| Titolo nell'indice | Buffer Overflow | Cross-Site Scripting (etichettata erroneamente) |
Indicazione per i difensori: Applicare la patch a entrambi i problemi sui parco IPC/SD sovrapposti. Dare priorità a 29116 per i dispositivi esposti a internet (senza autenticazione). Dare priorità a 29115 laddove le credenziali di operatori o integratori sono ampiamente note, memorizzate in database VMS o integrate in app mobile.
| Data | Evento |
|---|---|
| ≤ 2026-03-26 | Build del firmware IPC/SD vulnerabili in distribuzione attiva |
| 2026-03-26 | Cutoff della correzione del venditore — le build prodotte a partire da questa data sono fuori dall'intervallo interessato (secondo l'advisory) |
| 2026-06-10T06:08:21 UTC | Pubblicazione di CVE-2026-29115 |
| 2026-06-10T06:08:21 UTC | Ultima modifica del record NVD |
| 2026-06-10T06:16:34 UTC | Pubblicazione della CVE correlata CVE-2026-29116 (variante senza autenticazione) |
| In corso | Gli operatori dovrebbero inventariare i parco IPC/SD, applicare le patch e indurire le credenziali |
Dahua ha segnalato una vulnerabilità di sicurezza che interessa alcuni modelli delle sue linee di prodotti IPC e SD. Il difetto risiede nel software accessibile in rete che accetta sessioni autenticate e processa dati di protocollo influenzati dall'attaccante senza una validazione sufficiente o una gestione sicura dei guasti.
Comportamento osservato:
Ciò che questa vulnerabilità non è (secondo le metriche CVSS):