
Dahua CVE-2026-29116
Tipo di advisory: Divulgazione di sicurezza coordinata dal fornitore
ID CVE: CVE-2026-29116
Fornitore: Dahua Technology
Pubblicata: 2026-06-10T06:16:34 UTC
Ultima modifica: 2026-06-10T06:16:34 UTC
Fonte: Dahua Product Security Incident (PSI) Trust Center
È stata identificata una vulnerabilità di denial of service remota non autenticata ad alta gravità in diverse linee di prodotti di sicurezza e sorveglianza Dahua. Un utente malintenzionato presente sulla rete — inclusa la rete Internet pubblica quando i dispositivi sono esposti — può inviare un pacchetto di rete appositamente predisposto a un dispositivo vulnerabile. L'elaborazione di tale pacchetto innesca un'eccezione non gestita (coerente con un'asserzione raggiungibile o un percorso di errore fatale), causando il riavvio imprevisto del dispositivo.
Poiché non sono richieste credenziali e la complessità dell'attacco è bassa, questa vulnerabilità è semplice da sfruttare su larga scala. Uno sfruttamento ripetuto può produrre interruzioni prolungate su telecamere, registratori, endpoint citofonici e infrastrutture correlate. Sebbene il difetto non comprometta direttamente la riservatezza o l'integrità dei dati memorizzati, l'impatto sulla disponibilità è valutato Alto, con un punteggio base CVSS 4.0 di 8.7 (ALTO).
Le organizzazioni che utilizzano hardware Dahua IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI o TPC con firmware precedente al 26 marzo 2026 dovrebbero considerare prioritarie l'applicazione delle patch o l'isolamento di rete.
Nota sull'etichettatura dell'advisory: alcuni indici di terze parti elencano questa CVE con il titolo "Cross-Site Scripting". La descrizione ufficiale, il vettore CVSS (
VA:Hsenza impatto su riservatezza o integrità) e la classificazione CWE-617 sono coerenti con un crash/riavvio (DoS) innescato da rete senza autenticazione, non con una condizione XSS basata su browser. Questo documento segue la descrizione e i dati di punteggio del fornitore.
| Campo | Valore |
|---|---|
| ID CVE | CVE-2026-29116 |
| Fornitore | Dahua Technology |
| Tipo di vulnerabilità | Denial of Service (riavvio imprevisto) |
| Vettore di attacco | Rete |
| Autenticazione richiesta | No |
| Interazione dell'utente richiesta | No |
| Privilegi richiesti | Nessuno |
| Versione CVSS | 4.0 |
| Punteggio base CVSS | 8.7 — ALTO |
| Vettore CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Assertion raggiungibile) |
| Sfruttabile da remoto | Sì |
| Data di pubblicazione | 2026-06-10 |
| Disponibilità della correzione | Build firmware dal 26 marzo 2026 in poi (secondo le indicazioni del fornitore) |
| Data | Evento |
|---|---|
| ≤ 2026-03-26 | Build firmware vulnerabili in distribuzione attiva |
| 2026-03-26 | Cut-off della correzione del fornitore — le build prodotte a partire da questa data sono fuori dall'intervallo interessato (secondo l'advisory) |
| 2026-06-10T06:16:34 UTC | Pubblicazione di CVE-2026-29116 |
| 2026-06-10T06:16:34 UTC | Ultima modifica del record NVD |
| 2026-06-10 | Pubblicazione dell'advisory Dahua PSI Trust Center |
| In corso | Gli operatori dovrebbero inventariare, applicare patch e segmentare le installazioni interessate |
Dahua ha segnalato una vulnerabilità di sicurezza che interessa un sottoinsieme di prodotti del proprio portafoglio di sorveglianza e controllo accessi. Il difetto risiede nel software esposto alla rete che gestisce il traffico in ingresso senza convalidare adeguatamente o gestire in modo sicuro input malformati o avversari.
Comportamento osservato:
Cosa questa vulnerabilità non è (secondo le metriche CVSS):
UI:N).PR:N).VC:N, VI:N).SC:N, SI:N, SA:N).Il rischio principale è la perdita di disponibilità — le telecamere smettono di trasmettere, i registratori smettono di registrare, i citofoni vanno offline e i flussi di lavoro automatizzati che dipendono da tali dispositivi falliscono.
Il testo pubblico del fornitore non rivela la funzione esatta o l'endpoint di protocollo. Sulla base della CWE pubblicata e del comportamento osservato, le categorie di causa radice più probabili sono:
| Categoria | Spiegazione |
|---|---|
| Assertion raggiungibile | Un assert() di debug o di integrità (o equivalente) rimane abilitato nel firmware di produzione e può essere innescato da input malformati. |
| Eccezione fatale non captata | Il parser o la macchina a stati della sessione genera/crashes su valori, lunghezze o stati di protocollo imprevisti. |
| Gestione errata di risorse o limiti | Un pacchetto predisposto causa un accesso fuori limite o un'operazione di memoria non valida rilevata in fase di esecuzione, terminando il processo o il percorso del kernel. |
Ognuna delle precedenti può trasformarsi in un riavvio completo del dispositivo se il guasto si verifica in un demone critico, nel supervisore principale dell'applicazione o in un componente vicino al kernel senza recupero graduale.