
Dahua CVE-2026-29114
アドバイザリ種別: ベンダー協調型セキュリティ開示
CVE ID: CVE-2026-29114
ベンダー: Dahua Technology
公開日: 2026-06-10T05:44:50 UTC
最終更新日: 2026-06-10T05:44:50 UTC
ソース: Dahua 製品セキュリティインシデント (PSI) トラストセンター
一部の Dahua IPC(IPカメラ) モデルにおいて、低重要度の証明書信頼脆弱性が特定されました。特定の配備条件下で、リモートの攻撃者が デバイスの内部CAルート証明書を入手できる可能性があります。この証明書は、認証局階層内で非公開に保たれるべきものです。
そのルートCA(またはそこから派生した中間CA)がクライアントワークステーション、ブラウザ、またはミドルウェアにインストールされ、信頼されている場合、秘密鍵マテリアルを保持する攻撃者は、検証クライアントが正当と受け入れる偽造X.509証明書を作成できます。これにより、侵害されたトラストアンカーにチェーンするHTTPSまたはTLS保護セッションに対する中間者攻撃(MITM)が可能となり、影響を受けるクライアント接続の機密性と完全性が損なわれます。
公表されているCVSS 4.0基本スコアは 2.3(LOW) です。比較的低いスコアは、配備の前提条件(AT:P — 攻撃要件あり)と、実際の影響に必要な受動的なユーザ操作(UI:P)、さらに脆弱なデバイス自体の機密性と完全性への直接的な影響が低い(Highではない)ことを反映しています。可用性への影響はありません(VA:N)。
影響を受けるIPCファームウェアビルド(2026年4月15日より前)を実行している組織は、デバイス発行のCAがエンドポイントに配布されたかどうかを確認し、クライアントのトラストストアから信頼されていないルート証明書を削除し、TLS構成をローテーションし、ファームウェアをアップグレードする必要があります。
アドバイザリのラベルに関する注意: 一部のインデックスでは、このCVEを "Dahua データ漏洩" と表記しています。ベンダーの説明は、デバイスCAルート証明書の露出とその後のPKI信頼の悪用に関するものであり、録画映像や顧客データベースの大量流出ではありません。本ドキュメントはベンダーの説明とCVSSスコアリングデータに従います。
CVE-2026-29114 は、同じバッチの他のDahua PSI開示とともに 2026-06-10 に公開されました。これらの問題はメカニズムと影響プロファイルが異なります。
防御担当者の視点: このCVEはカメラの再起動問題ではありません。PKIの衛生状態とトラストストアの問題です。パッチ適用は重要ですが、クライアントマシンから不適切に信頼されたデバイスCAを削除することが、多くの場合、決定的な修復手順となります。
Dahuaは、一部のIPCモデルにおいて、デバイスに関連する機密の認証局(CA)マテリアルがリモートの第三者によって取得される可能性がある脆弱性を報告しています。ベンダーは、攻撃者がデバイスのCAルート証明書を入手する可能性があると述べています。
X.509 PKIのセキュリティは、秘密鍵の秘匿とトラストアンカーの意図的な選択に依存します。以下の条件が満たされる場合:
攻撃者は以下のことが可能になります:
公開ベクターによる:
SC:N、SI:N、SA:N)実際の被害は、露出したCAを信頼するクライアントシステムに現れることが多く、そのためスコアリングモデルでは攻撃要件とユーザ操作のメトリクスが高く設定されています。
多くの組み込みデバイスは、以下の用途をサポートするために工場出荷時またはファームウェアバンドルされたPKIを搭載しています:
| ユースケース | デバイスCAの典型的な役割 |
|---|---|
| HTTPS Web UI | https://camera-ip 用のローカル署名TLS証明書 |
| ONVIF / SDK TLS | 暗号化された管理チャネル |
| モバイルアプリのペアリング | P2Pまたはクラウド支援機能のためのカスタム信頼 |
| クライアントソフトウェアインストーラー | 公開CAコストなしでHTTPSを機能させるためのバンドルルート |
インストーラーやソフトウェアパッケージがデバイスCAをWindows/macOS/Linuxのトラストストアにプッシュすると、そのCAによって署名されたすべての証明書は、それらのエンドポイントにおいて公開CAと同等に信頼されるようになります。
CWE-538は、機密情報(キー、パスワード、証明書)が適切な保護なしに到達可能なファイルまたはディレクトリに置かれる状況をカバーします。ここでは、CAルート証明書(および実装によってはキーマテリアルや回復可能な署名秘密 — ベンダーテキストは証明書の取得可能性を強調)が、認証なしでネットワークから到達可能なパスを介して露出します。
AT:Pは、悪用または意味のある影響が普遍的ではないことを意味します。追加の条件が存在します:
| 典型的な前提条件 | 説明 |
|---|---|
| クライアントの信頼インストール | 被害者システムがデバイスのCAルートを信頼している必要がある |
| 露出したマテリアルへのネットワークパス | 攻撃者が証明書を提供するエンドポイントに到達可能 |
| そのトラストアンカーへのTLS依存 | ユーザまたはアプリが侵害されたCAを介して検証されるサービスに接続する必要がある |
クライアント側の信頼がなければ、CA証明書のみ(公開コンポーネント)を取得しても、MITMには不十分なことが多い — 秘密鍵も侵害される必要があります。ベンダーの表現はルートCA証明書の取得に焦点を当てています。防御担当者は、ファームウェア分析やベンダーのエラータが鍵の露出を明確にするまで、完全なトラストチェーンがリスクにさらされていると想定すべきです。
CVSS 4.0の受動的相互作用は、被害者が自発的だが摩擦の少ないアクションを実行する必要があることを意味します。必ずしも悪意のあるリンクをクリックする必要はありません。例:
すべての配備モデルでユーザがセキュリティ例外を積極的に承認する必要があるわけではありませんが、一部のユーザ主導のTLS使用が攻撃経路に含まれます。
PR:NおよびAV:Nであるため、露出メカニズムはデバイスの認証情報なしで到達可能です。考えられる露出のクラス(モデル依存、ベンダー指定なし):
ペネトレーションテスターは、許可された評価のみを通じて、影響を受けるIPCファームウェアリビジョン上の証明書ファイルパスをマッピングする必要があります。
| # | ベンダー | 製品ファミリー | バージョン / ビルドガイダンス |
|---|---|---|---|
| 1 | Dahua | IPC | 影響あり: 特定のIPCモデル、ファームウェアビルドが2026年4月15日より前のもの |
合計: 1影響ベンダー · 1影響製品ファミリー(IPC、一部モデル)
| スコープ内 | スコープ外(本CVE) |
|---|---|
| 一部のIPCモデル | SDスピードドーム |
| ビルド日付2026-04-15より前 | NVR、XVR、EVS |
| VTO、VTH、ASI、TPC |
DahuaはCVEサマリー行ですべてのモデルを列挙していません。運用者は以下を行う必要があります:
| スコア | バージョン | 重要度 | ベクター |
|---|---|---|---|
| 2.3 | 4.0 | LOW | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| 要因 | スコアリングへの影響 |
|---|---|
AT:P | すべての配備がデバイスCAをクライアントにインストールするわけではない |
リスク管理の注意: 2.3 LOWのCVEでも、標準的な運用手順でデバイスCAをエンタープライズ全体に配布している場合、高い運用優先度を正当化できます。
公開されたCVSS 4.0セレクタ位置の視覚的サマリー:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: None [Present] Privileges Required: [None] Low High User Interaction: None [Passive] Active
### 脆弱なシステムへの影響```
Vuln Confidentiality: None [Low] High
Vuln Integrity: None [Low] High
Vuln Availability: [None] Low High
Subseq Confidentiality: [None] Low High Subseq Integrity: [None] Low High Subseq Availability: [None] Low High
---
## CWE分類
| # | CWE ID | 名前 | 関連性 |
|---|---|---|---|
| 1 | **CWE-538** | [外部からアクセス可能なファイルまたはディレクトリへの機密情報の挿入](https://cwe.mitre.org/data/definitions/538.html) | デバイスCAルート証明書が、不十分に保護されたネットワークアクセス可能なストレージを介して到達可能 |
### 関連CWE(文脈的、未割り当て)
| CWE | 名前 | 関係 |
|---|---|---|
| CWE-295 | 不適切な証明書検証 | 信頼インストール後のダウンストリームクライアントの誤検証 |
| CWE-320 | 鍵管理エラー | 秘密鍵素材が証明書とともに露出した場合 |
| CWE-326 | 不十分な暗号強度 | デバイスTLSの直交する強化の懸念 |
---
## 攻撃の前提条件
| 前提条件 | 必須? | 備考 |
|---|---|---|
| デバイス認証情報 | **いいえ** | `PR:N` — ログインなしで取得可能な情報 |
| IPCへのネットワーク到達可能性 | **はい** | リモート悪用 |
| クライアントで信頼されたデバイスCA | **はい**(MITM影響のため) | コア `AT:P` 条件 |
| ユーザーのTLSアクティビティ | **はい**(実用的なMITMのため) | `UI:P` |
| 影響を受けるモデル+ファームウェア | **はい** | 2026-04-15以前のIPCビルド |
| 秘密鍵の入手可能性 | **可能性あり**(完全なMITMの場合) | ベンダーのテキストはルートCAの入手可能性を強調;許可されたテストで確認 |
**リモートで悪用可能:** **はい**(証明書の取得);**完全な信頼の悪用**は上記の展開前提条件に依存。
---
## 悪用シナリオ
### シナリオ1 — インストーラーの信頼ストア汚染
インテグレーターが200台のオペレーターPCにDahuaのクライアントスイートをインストールし、**デバイスCAルート**をWindowsの信頼されたルート証明機関にインポートする。攻撃者はインターネットに露出したIPCからCA証明書と署名鍵を取得し、同じVPN上のコーヒーショップのラップトップから、企業VMSポータルへのHTTPSセッションをMITMする。
### シナリオ2 — カメラWeb UIへのブラウザアクセス
オペレーターは素早い焦点調整のために `https://192.168.x.x` をブラウズするよう訓練されている。ブラウザは以前にインポートされたルートを介してデバイス発行のチェーンを信頼する。LAN上の攻撃者はカメラIP用の偽造証明書を提示し、有効なTLSセッションのように見えるものに入力された認証情報を傍受する。
### シナリオ3 — サプライチェーン型不正サービス
攻撃者は、侵害されたCAの下で信頼されているように見える偽のアップデートマニフェストまたはプラグインホストに署名する。受動的なユーザーがVMSを開くと、不正なチェーンの下で成功するダウンロード検証がトリガーされる。
### シナリオ4 — 即時MITMなしの証明書取得
脅威アクターはShodanにインデックスされたカメラから露出したCA素材をアーカイブし、鍵が解読可能である場合、ファームウェアイメージで漏洩した場合、または拡張プロジェクト中にクライアントが後で信頼をインストールした場合に備えて**後で**使用する。
### シナリオ5 — フォレンジック/コンプライアンス監査の発見
アクティブな攻撃者なし — 監査人は現場のIPCで**公開取得可能なCAファイル**を発見し、PKIガバナンス管理に違反し、悪用の証拠がなくても強制的なローテーションを引き起こす。
---
## 影響評価
### 技術的影響
| 領域 | デバイスへの影響(スコアリング) | クライアントへの影響(運用) |
|---|---|---|
| 機密性 | 低 (`VC:L`) | TLSトラフィックの潜在的なMITM開示 |
| 完全性 | 低 (`VI:L`) | 信頼するクライアントによる偽造証明書の受け入れ |
| 可用性 | なし (`VA:N`) | 再起動/障害の問題ではない |
### ビジネス影響(文脈的)
| 懸念事項 | 結果 |
|---|---|
| **オペレーター認証情報の盗難** | Web UIログインの傍受 |
| **TLSセキュリティの誤った認識** | チームはHTTPSが公開CAグレードの信頼と同等と信じる |
| **コンプライアンス** | PCI、ISO 27001、または内部監査が管理されていないプライベートCAをフラグ付けする可能性 |
| **インシデント対応コスト** | 企業全体の信頼ストアのクリーンアップは労働集約的 |
### CVSSが低くても「今すぐ修正」を意味する場合
以下の**いずれか**が当てはまる場合は、緊急の修正を優先する:
- デバイスCAが**>1**の企業エンドポイントにインストールされている
- CAの信頼が**グループポリシー**またはMDMを介してプッシュされている
- カメラが**WANに露出**している
- インテグレーターの**ゴールドイメージ**にデフォルトでDahuaルートが含まれている
---
## 検出と侵害の指標
### デバイス側の指標
- HTTPログで認証なしで `*.pem`、`*.crt`、`*.cer`、または `ca` パスを取得するネットワークリクエスト
- Shodan/CensysがカメラのWebルートにインデックスした証明書ファイル
- **静的秘密鍵**を含むファームウェアイメージ(許可されたバイナリ分析)
### クライアント側の指標
- 以下の場所にある予期しない**DahuaブランドまたはデバイスシリアルCA**:
- Windows: `certlm.msc` → 信頼されたルート証明機関
- macOS: キーチェーンアクセス → システムルート
- Linux: `/usr/local/share/ca-certificates/`、`/etc/pki/`
- 公開CAが期待される場所で**ローカル発行**のチェーンを示すカメラへのTLS接続
- `rootCA.crt` または類似のバンドルファイルを含むVMSインストーラーディレクトリ
### ネットワーク指標
- デバイスCAの識別名に一致する**非公開発行元**にチェーンする証明書を提示するMITMインフラストラクチャ
- 地理的に離れたデバイス間での重複したCAシリアル番号(工場共有ルートの懸念)
### 監査コマンド(例)
**Windows PowerShell — 「Dahua」またはデバイスOEM文字列を含む信頼されたルートの一覧表示:**```powershell
Get-ChildItem Cert:\LocalMachine\Root | Where-Object { $_.Subject -match 'Dahua|OEM|IPC' } | Format-List Subject, Thumbprint, NotAfter
Linux — インポートされたローカルCAを検索:```bash grep -ri 'dahua|BEGIN CERTIFICATE' /usr/local/share/ca-certificates/ /etc/ssl/certs/ 2>/dev/null
---
## 緩和策と是正措置
### 主要な是正措置 — ファームウェアアップデート
1. モデル、シリアル番号、**ファームウェアビルド日付**とともにIPCユニットを棚卸しする。
2. **2026年4月15日以前**のビルドを持つデバイスを特定する。
3. [Dahua PSI Trust Center](https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi) に従い、ベンダー修正済みファームウェアにアップグレードする。
4. アップグレード後、CA素材が外部から取得できなくなっていることを確認する(承認済み再テスト)。
### トラストストアの是正措置(重要)
| 手順 | アクション |
|---|---|
| 1 | デバイスCAルートがインストールされている**すべてのエンドポイントを特定**する |
| 2 | それらのルートをユーザーおよびマシンのトラストストアから**削除**する |
| 3 | **適切な信頼モデルに置き換える**: 公開CA証明書、社内PKI、またはACME/内部CAによるデバイスごとの証明書 |
| 4 | インテグレーターに周知する: ゴールドイメージにデバイスルートをバンドルしない |
| 5 | ファームウェアパッチ適用後、影響を受けるIPCのTLS資格情報を**再発行**する |
### IPC展開におけるPKIのベストプラクティス
| プラクティス | 推奨事項 |
|---|---|
| **カメラ組み込みCAを企業全体で信頼しない** | やむを得ない場合のみ、デバイスごとにブラウザ例外を使用する |
| **公開PKIまたは社内PKIを優先する** | オフラインルートを持つ管理されたCAから証明書を発行する |
| **管理用HTTPSをセグメント化する** | VPN経由でカメラにアクセスする。自己署名UIへのポートフォワーディングを行わない |
| **トラストストアのドリフトを監視する** | MDM/GPOによる不正なルート追加の監査 |
| **露出後にローテーションする** | 取得されたCA素材は侵害されたものとして扱う |
### ネットワーク制御
- 信頼されていないネットワークからの認証されていない管理用URLをブロックする
- カメラWeb UIへのアクセスをジャンプホストに制限する
- ポリシーで許可される場合にのみ、カメラからの発信を検査する。証明書ファイルへの**インバウンド**露出に重点を置く
### 調整されたフリートハイジーン
[CVE-2026-29115](../CVE-2026-29115/README.md) または [CVE-2026-29116](../CVE-2026-29116/README.md) の影響も受ける環境では、ファームウェアアップグレードを組み合わせる — ただし**異なるビルド基準日**に注意すること(本CVE: **2026-04-15** 対 DoS問題の **2026-03-26**)。
---
## 回避策
ファームウェアがパッチ適用されるまでは:
1. 新たに発見されたデバイスCAルートをクライアントに**インストールしない**。
2. すでに展開されているDahua/デバイス発行のルートに対する既存の信頼を**削除する**。
3. 証明書ファイルを提供することが知られているパスへのネットワークアクセスを**ブロックする**(一時的なWAFまたはACLルール — モデル固有)。
4. **VPN**経由でカメラにアクセスし、TLS警告を真剣に受け止める。警告をグローバルに無効化しない。
5. カメラの組み込みHTTPS CAを信頼することに依存しない**VMS/SDKトンネル接続**を使用する。
脆弱なビルドでCA素材が外部からアクセス可能なままである場合、ファームウェア修正に代わる**純粋な設定上の修正はデバイスにはない**。
---
## ベンダーの対応
Dahuaはこの問題を**Product Security Incident (PSI)** プログラムを通じて公開しました:
- **Trust Center / PSI:** https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi
ベンダー速報では以下を参照してください:
- 影響を受ける正確なIPCモデルリスト
- 修正済みファームウェアバージョンとビルド日付
- トラストストアのクリーンアップに関する公式ガイダンス(ある場合)
---
## 参考文献
| リソース | URL |
|---|---|
| Dahua PSI Trust Center | https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi |
| NVDエントリ | https://nvd.nist.gov/vuln/detail/CVE-2026-29114 |
| CVEレコード | https://www.cve.org/CVERecord?id=CVE-2026-29114 |
| 関連: CVE-2026-29115 | https://www.cve.org/CVERecord?id=CVE-2026-29115 |
| 関連: CVE-2026-29116 | https://www.cve.org/CVERecord?id=CVE-2026-29116 |
| CWE-538定義 | https://cwe.mitre.org/data/definitions/538.html |
| CVSS 4.0仕様 | https://www.first.org/cvss/v4.0/specification-document |
---
## 免責事項
本書は、公開されているCVEメタデータおよびベンダーの声明から編集された**情報提供を目的としたセキュリティアドバイザリ**です。防御者、インテグレーター、研究者が **CVE-2026-29114** のリスクを理解し、是正措置の優先順位付けを行うためのものです。
- このREADMEは、**エクスプロイトコード、秘密鍵の抽出方法、または許可されていないスキャン手順を提供するものではありません**。
- 推定される技術的分析は、ベンダーが確認した実装の詳細ではありません。
- モデルおよびファームウェアの適用可能性は、**公式のDahua PSIガイダンスに照らして確認する必要があります**。
- トラストストアおよびPKIの変更は、テストせずに適用すると**正当なアクセスを破壊する可能性があります** — 変更管理プロセスに従ってください。
- 著者は、本書に基づいて行われた行動に対して責任を負いません。
**責任ある使用:** 証明書の露出チェックは、所有しているシステムまたはテストを許可されているシステムでのみ実施してください。追加の発見は、調整された開示チャネルを通じて報告してください。
---
## ドキュメント改訂履歴
| バージョン | 日付 | 変更内容 |
|---|---|---|
| 1.0 | 2026-07-11 | CVE-2026-29114公開データに基づく初期包括的アドバイザリREADME |
---
<p align="center">
<sub>CVE-2026-29114 · Dahua Technology · CVSS 4.0 2.3 LOW · CWE-538 · IPC</sub>
</p>
| フィールド | 値 |
|---|
| CVE ID | CVE-2026-29114 |
| ベンダー | Dahua Technology |
| 脆弱性タイプ | 機密証明書マテリアルの露出 / トラストチェーンの悪用 |
| 攻撃ベクトル | ネットワーク |
| 認証の必要性 | 不要 |
| ユーザ操作の必要性 | 受動的(UI:P) |
| 攻撃要件 | あり(AT:P) |
| 必要な特権 | なし |
| CVSSバージョン | 4.0 |
| CVSS基本スコア | 2.3 — LOW |
| CVSSベクター | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-538(外部からアクセス可能なファイルまたはディレクトリへの機密情報の挿入) |
| リモートからの悪用可能性 | あり |
| 公開日 | 2026-06-10 |
| 修正の有無 | 2026年4月15日以降のファームウェアビルド(ベンダーガイダンスによる) |
| 属性 | CVE-2026-29114(本アドバイザリ) | CVE-2026-29115 | CVE-2026-29116 |
|---|
| CVSS 4.0スコア | 2.3 — LOW | 6.9 — MEDIUM | 8.7 — HIGH |
| 主な影響 | 機密性+完全性(低) | 可用性(高) | 可用性(高) |
| 認証 | 不要 | 高い特権が必要 | 不要 |
| 影響を受ける製品 | IPCのみ | IPC、SD | IPC、SD、NVR、XVR、EVS、VTO、VTH、ASI、TPC |
| 修正ビルドの基準日 | 2026-04-15より前 | 2026-03-26より前 | 2026-03-26より前 |
| CWE | CWE-538 | CWE-617 | CWE-617 |
| 公開日時(UTC) | 2026-06-10T05:44:50 | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
| 日付 | イベント |
|---|
| ≤ 2026-04-15 | 脆弱なIPCファームウェアビルドがアクティブに配布中 |
| 2026-04-15 | ベンダー修正基準日 — この日以降に生成されたビルドは影響範囲外(アドバイザリによる) |
| 2026-06-10T05:44:50 UTC | CVE-2026-29114 公開 |
| 2026-06-10T05:44:50 UTC | NVDレコード最終更新 |
| 2026-06-10 | 同日、関連するCVE-2026-29115およびCVE-2026-29116が公開 |
| 継続中 | 運用者はトラストストアとIPCファームウェアのビルド日を監査すべき |
| メトリクス | 値 | 本CVEにおける意味 |
|---|
| AV(攻撃ベクトル) | ネットワーク(N) | 露出した証明書マテリアルのリモート取得 |
| AC(攻撃複雑性) | 低(L) | 特別なタイミングやレースコンディションは不要 |
| AT(攻撃要件) | あり(P) | クライアントの信頼インストールとTLS使用条件が適用 |
| PR(必要な特権) | なし(N) | 露出したマテリアルを取得するためにデバイスログイン不要 |
| UI(ユーザ操作) | 受動的(P) | 影響チェーンに関与する被害者のTLS/ブラウザ/クライアントアクティビティ |
| VC(脆弱システムの機密性) | 低(L) | デバイスからの機密CAマテリアルの開示 |
| VI(脆弱システムの完全性) | 低(L) | 信頼メカニズムの完全性が弱まる |
| VA(脆弱システムの可用性) | なし(N) | デバイスの稼働時間に影響なし |
| SC / SI / SA | なし | 後続システムは個別にスコアリングされない |
UI:P | 影響チェーンにユーザ/クライアントのTLSアクティビティが含まれる |
VC:L / VI:L | 直接的なデバイスへの影響はLow、Highではない |
VA:N | 再起動/停止の要素なし |