
Dahua CVE-2026-29116
권고 유형: 벤더 협력 보안 공개
CVE ID: CVE-2026-29116
벤더: Dahua Technology
게시일: 2026-06-10T06:16:34 UTC
최종 수정일: 2026-06-10T06:16:34 UTC
출처: Dahua Product Security Incident (PSI) Trust Center
여러 Dahua 보안 및 감시 제품 라인에서 고심각도, 인증되지 않은 원격 서비스 거부 취약점이 확인되었습니다. 네트워크 내 공격자 — 장치가 노출된 경우 공용 인터넷 포함 — 는 취약한 장치에 특수 제작된 네트워크 패킷을 보낼 수 있습니다. 해당 패킷을 처리하면 처리되지 않은 예외(도달 가능한 어서션 또는 치명적 오류 경로와 일치)가 트리거되어 장치가 예기치 않게 재부팅됩니다.
자격 증명이 필요 없고 공격 복잡도가 낮기 때문에 이 취약점은 대규모로 쉽게 악용할 수 있습니다. 반복적인 악용은 카메라, 녹화기, 인터콤 엔드포인트 및 관련 인프라 전반에 걸쳐 지속적인 중단을 유발할 수 있습니다. 이 결함은 저장된 데이터의 기밀성이나 무결성을 직접 손상시키지는 않지만, 가용성 영향은 높음(High)으로 평가되어 **CVSS 4.0 기본 점수 8.7(HIGH)**이 산출됩니다.
2026년 3월 26일 이전 펌웨어 빌드를 사용하는 Dahua IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI 또는 TPC 하드웨어를 운영하는 조직은 패치 적용 또는 네트워크 격리를 우선순위로 두어야 합니다.
권고 라벨링 참고: 일부 타사 인덱스에서는 이 CVE를 'Cross-Site Scripting' 제목으로 분류합니다. 공식 설명, CVSS 벡터(기밀성 및 무결성 영향이 없는
VA:H), CWE-617 분류는 브라우저 기반 XSS 조건이 아닌 **인증되지 않은 네트워크 트리거 충돌/재부팅(DoS)**과 일치합니다. 본 문서는 벤더 설명과 점수 데이터를 따릅니다.
| 필드 | 값 |
|---|---|
| CVE ID | CVE-2026-29116 |
| 벤더 | Dahua Technology |
| 취약점 유형 | 서비스 거부(예기치 않은 재부팅) |
| 공격 경로 | 네트워크 |
| 인증 필요 | 아니요 |
| 사용자 상호 작용 필요 | 아니요 |
| 필요 권한 | 없음 |
| CVSS 버전 | 4.0 |
| CVSS 기본 점수 | 8.7 — HIGH(높음) |
| CVSS 벡터 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617(도달 가능한 어서션, Reachable Assertion) |
| 원격 악용 가능 | 예 |
| 게시 날짜 | 2026-06-10 |
| 수정 버전 가용성 | 2026년 3월 26일 이후 펌웨어 빌드(벤더 지침에 따름) |
| 날짜 | 이벤트 |
|---|---|
| ≤ 2026-03-26 | 취약한 펌웨어 빌드가 유통 중 |
| 2026-03-26 | 벤더 수정 기준일 — 이 날짜 이후 제작된 빌드는 영향 범위 밖(권고 기준) |
| 2026-06-10T06:16:34 UTC | CVE-2026-29116 게시됨 |
| 2026-06-10T06:16:34 UTC | NVD 레코드 최종 수정 |
| 2026-06-10 | Dahua PSI Trust Center 권고 게시 |
| 진행 중 | 운영자는 영향을 받은 자산을 인벤토리화하고 패치 및 분리해야 함 |
Dahua는 감시 및 출입 통제 포트폴리오 전반의 일부 제품에 영향을 미치는 보안 취약점을 보고했습니다. 이 결함은 잘못된 형식이나 적대적 입력을 적절히 검증하거나 안전하게 처리하지 않고 인바운드 트래픽을 처리하는 네트워크 노출 소프트웨어에 존재합니다.
관찰된 동작:
이 취약점이 해당하지 않는 것(CVSS 메트릭 기준):
UI:N).PR:N).VC:N, VI:N).SC:N, SI:N, SA:N).주요 위험은 가용성 손실입니다 — 카메라가 스트리밍을 중단하고, 녹화기가 녹화를 중단하며, 인터콤이 오프라인 상태가 되고, 해당 장치에 의존하는 자동화 워크플로가 실패합니다.
공개된 벤더 문서에는 정확한 함수나 프로토콜 엔드포인트가 명시되어 있지 않습니다. 게시된 CWE와 동작을 기반으로 가장 유력한 근본 원인 범주는 다음과 같습니다:
| 범주 | 설명 |
|---|---|
| 도달 가능한 어서션 | 디버그 또는 무결성 검사용 assert()(또는 이에 상응하는 기능)가 프로덕션 펌웨어에서 활성화된 상태로 남아 있으며, 잘못된 입력으로 트리거될 수 있습니다. |
| 처리되지 않은 치명적 예외 | 파서 또는 세션 상태 머신이 예기치 않은 필드 값, 길이 또는 프로토콜 상태에서 예외를 발생시키거나 충돌합니다. |
| 리소스 또는 경계 처리 오류 | 특수 제작된 패킷이 런타임에 감지되는 경계를 벗어난 접근 또는 잘못된 메모리 연산을 유발하여 프로세스 또는 커널 경로를 종료시킵니다. |
위 중 어느 것이든 장애가 중요한 데몬, 메인 애플리케이션 슈퍼바이저 또는 커널 인접 구성 요소에서 정상적인 복구 없이 발생하면 전체 장치 재부팅으로 이어질 수 있습니다.
공격 경로가 네트워크이고 권한이 필요 없기 때문에, 영향을 받는 펌웨어에서 공격자가 공급한 네트워크 입력을 파싱하는 모든 도달 가능한 서비스가 연루될 수 있습니다. Dahua 배포 환경에서 여기에는 일반적으로 다음이 포함되며, 이에 국한되지는 않습니다:
중요: 벤더 권고는 특정 포트나 URI를 명시하지 않습니다. 방어자는 패치가 적용될 때까지 취약한 펌웨어의 노출된 네트워크 리스너가 모두 관련될 수 있다고 가정해야 합니다.
운영자 관점에서 두 결과 모두 '카메라가 오프라인 상태가 되었다'처럼 보이지만 운영상 차이가 있습니다:
| 결과 | 운영자에게 보이는 영향 | 로깅 |
|---|---|---|
| 프로세스 재시작 | 짧은 스트림 끊김; 장치가 부분적으로 켜진 상태 유지 가능 | 애플리케이션 크래시 로그 |
| 전체 시스템 재부팅 | 완전한 오프라인 구간; 활성 세션 종료 | 부팅 시퀀스, 워치독, 커널 패닉 트레이스 |
벤더 설명은 명시적으로 예기치 않은 시스템 재부팅을 언급하며, 이는 중요하지 않은 단일 데몬의 재시작이 아닌 장치 전체 가용성 이벤트를 의미합니다.
1회성 재부팅도 파괴적입니다. 반복 가능한 원격 트리거는 더욱 심각합니다:
| # | 벤더 | 제품군 | 버전/빌드 지침 |
|---|---|---|---|
| 1 | Dahua | IPC / SD / NVR / XVR / EVS / VTO / VTH / ASI / TPC | 영향: 2026년 3월 26일 이전 펌웨어 빌드(각 제품군 내 특정 모델로 한정) |
합계: 영향을 받는 벤더 1곳 · 영향을 받는 제품 그룹 1개(다중 제품군)
| 제품군 | 일반적 역할 | 운영 영향 예시 |
|---|---|---|
| IPC | IP 카메라 | 실시간 화면 손실, 녹화 공백, 스마트 이벤트 누락 |
| SD | 스피드 돔/PTZ | 추적 기능 상실, 프리셋 실패, 순찰 중단 |
| NVR | 네트워크 비디오 레코더 | 기기 재부팅 시 다중 채널 수집 중단 |
| XVR | 하이브리드 DVR/NVR | 로컬 + IP 채널 녹화 중단 |
| EVS | 엔터프라이즈 비디오 스토리지 | 대규모 아카이브 수집 중단 |
| VTO | 비디오 인터콤 옥외 스테이션 | 출입 통화 실패, 도어 릴리즈 사용 불가 |
| VTH | 비디오 인터콤 실내 모니터 | 유닛 수준 통신 손실 |
| ASI | 출입 통제/보안 인터페이스 | 통합 도어 및 경보 워크플로 중단 |
| TPC | 열화상/특수 플랫폼 | 안전 모니터링 사각지대 |
Dahua는 나열된 제품군 내 특정 모델만 영향을 받는다고 밝혔습니다. 이 권고는 모든 Dahua 장치에 해당한다는 '전체' 주장이 아닙니다. 운영자는 다음을 대조 확인해야 합니다:
| 점수 | 버전 | 심각도 | 벡터 |
|---|---|---|---|
| 8.7 | 4.0 | HIGH(높음) | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| 메트릭 | 값 | 이 CVE에서의 의미 |
|---|---|---|
| AV(공격 경로, Attack Vector) | 네트워크(N) | 네트워크 경로를 통해 악용되며, 장치에 도달할 수 있는 원격 공격자가 해당됨 |
| AC(공격 복잡도, Attack Complexity) | 낮음(L) | 특별한 타이밍, 경쟁 조건 또는 환경 조건이 필요 없음 |
| AT(공격 요건, Attack Requirements) | 없음(N) | 네트워크 도달 가능성 외에 배포별 사전 조건이 없음 |
| PR(필요 권한, Privileges Required) | 없음(N) | 인증되지 않은 공격자 |
| UI(사용자 상호 작용, User Interaction) | 없음(N) | 피해자의 사용자 작업(예: 링크 클릭)이 필요 없음 |
| VC(취약 시스템 기밀성, Vuln System Confidentiality) | 없음(N) | 장치에서 직접적인 기밀성 손실이 입증되지 않음 |
| VI(취약 시스템 무결성, Vuln System Integrity) | 없음(N) | 장치에서 직접적인 무결성 손실이 입증되지 않음 |
| VA(취약 시스템 가용성, Vuln System Availability) | 높음(H) | 장치를 사용할 수 없게 되며, 재부팅급 영향 |
| SC(후속 기밀성, Subsequent Confidentiality) | 없음(N) | 점수에 반영된 후속 기밀성 영향 없음 |
| SI(후속 무결성, Subsequent Integrity) | 없음(N) | 점수에 반영된 후속 무결성 영향 없음 |
| SA(후속 가용성, Subsequent Availability) | 없음(N) | 점수에 반영된 후속 가용성 영향 없음 |
CVSS 4.0에서 8.7점은 이 문제를 HIGH(높음) 구간에 위치시킵니다. 이 점수는 거의 전적으로 낮은 복잡도의 인증되지 않은 원격 가용성 손상에 의해 산출됩니다. 방어자는 기밀성과 무결성이 None이라는 이유만으로 위험 등급을 낮춰서는 안 됩니다 — 물리 보안 시스템에서 가용성은 흔히 사업상 중요한 속성이기 때문입니다.
게시된 CVSS 4.0 선택자 위치의 시각적 요약: