
Dahua CVE-2026-29114
Tipo de aviso: Divulgação de segurança coordenada pelo fornecedor
ID CVE: CVE-2026-29114
Fornecedor: Dahua Technology
Publicado: 2026-06-10T05:44:50 UTC
Última modificação: 2026-06-10T05:44:50 UTC
Fonte: Centro de Confiança de Segurança de Produtos (PSI) da Dahua
Uma vulnerabilidade de confiança de certificado de baixa severidade foi identificada em modelos selecionados de IPC (câmera IP) da Dahua. Sob certas condições de implantação, um atacante remoto pode obter o certificado raiz CA interno do dispositivo — material que deveria permanecer privado na hierarquia da autoridade certificadora.
Se essa CA raiz (ou uma intermediária derivada dela) tiver sido instalada e confiável em estações de trabalho, navegadores ou middleware do cliente, um atacante que possua o material da chave privada pode forjar certificados X.509 fraudulentos que os clientes validadores aceitarão como legítimos. Isso permite ataques pessoa-no-meio (MITM) contra sessões protegidas por HTTPS ou TLS que encadeiem até a âncora de confiança comprometida, comprometendo a confidencialidade e integridade das conexões dos clientes afetados.
A pontuação base publicada no CVSS 4.0 é 2.3 (LOW). A pontuação relativamente baixa reflete pré-condições de implantação (AT:P — requisitos de ataque presentes) e interação passiva do usuário (UI:P) necessária para impacto prático, além de classificações Baixas (não Altas) de confidencialidade e integridade diretas no próprio dispositivo vulnerável. A disponibilidade não é impactada (VA:N).
Organizações que executam versões de firmware IPC afetadas anteriores a 15 de abril de 2026 devem verificar se as CAs emitidas pelo dispositivo foram distribuídas para endpoints, remover raízes não confiáveis dos armazenamentos de confiança do cliente, rotacionar configurações TLS e atualizar o firmware.
Nota sobre a rotulagem do aviso: Alguns índices intitulam este CVE como "Violação de Dados da Dahua". A descrição do fornecedor refere-se à exposição de um certificado raiz CA do dispositivo e ao abuso de confiança PKI downstream — não à exfiltração em massa de vídeos gravados ou bancos de dados de clientes. Este documento segue a descrição do fornecedor e os dados de pontuação CVSS.
| Campo | Valor |
|---|---|
| ID CVE | CVE-2026-29114 |
| Fornecedor | Dahua Technology |
| Tipo de Vulnerabilidade | Exposição de material de certificado sensível / abuso da cadeia de confiança |
| Vetor de Ataque | Rede |
| Autenticação Necessária | Não |
| Interação do Usuário Necessária | Passiva (UI:P) |
| Requisitos de Ataque | Presentes (AT:P) |
| Privilégios Necessários | Nenhum |
| Versão CVSS | 4.0 |
| Pontuação Base CVSS | 2.3 — LOW |
| Vetor CVSS | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-538 (Inserção de Informações Sensíveis em Arquivo ou Diretório Acessível Externamente) |
| Explorável Remotamente | Sim |
| Data de Publicação | 2026-06-10 |
| Disponibilidade de Correção | Versões de firmware a partir de 15 de abril de 2026 (conforme orientação do fornecedor) |
O CVE-2026-29114 foi publicado em 2026-06-10 juntamente com outras divulgações do PSI da Dahua do mesmo lote. As questões são distintas em mecanismo e perfil de impacto.
| Atributo | CVE-2026-29114 (este aviso) | CVE-2026-29115 | CVE-2026-29116 |
|---|---|---|---|
| Pontuação CVSS 4.0 | 2.3 — LOW | 6.9 — MEDIUM | 8.7 — HIGH |
| Impacto Principal | Confidencialidade + Integridade (Baixo) | Disponibilidade (Alto) | Disponibilidade (Alto) |
| Autenticação | Não necessária | Altos privilégios necessários | Não necessária |
| Produtos Afetados | Apenas IPC | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Corte de Versão de Correção | Antes de 2026-04-15 | Antes de 2026-03-26 | Antes de 2026-03-26 |
| CWE | CWE-538 | CWE-617 | CWE-617 |
| Publicado (UTC) | 2026-06-10T05:44:50 | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
Conclusão para defensores: Este CVE não é uma falha de reinicialização de câmera. É um problema de higiene PKI e armazenamento de confiança. A correção é importante, mas remover as CAs do dispositivo indevidamente confiáveis das máquinas cliente é frequentemente a etapa de remediação decisiva.
| Data | Evento |
|---|---|
| ≤ 2026-04-15 | Versões de firmware IPC vulneráveis em distribuição ativa |
| 2026-04-15 | Corte de correção do fornecedor — versões produzidas nesta data ou após estão fora do intervalo afetado (conforme aviso) |
| 2026-06-10T05:44:50 UTC | CVE-2026-29114 publicado |
| 2026-06-10T05:44:50 UTC | Registro NVD modificado pela última vez |
| 2026-06-10 | CVEs relacionados CVE-2026-29115 e CVE-2026-29116 publicados mais tarde no mesmo dia |
| Em andamento | Operadores devem auditar armazenamentos de confiança e datas de compilação do firmware IPC |
A Dahua relatou uma vulnerabilidade em alguns modelos IPC pela qual material sensível da autoridade certificadora (CA) associado ao dispositivo pode ser obtido por uma parte remota. O fornecedor afirma que um atacante pode obter o certificado raiz CA do dispositivo.
A segurança PKI X.509 depende de chaves privadas permanecerem secretas e âncoras de confiança serem escolhidas deliberadamente. Se:
então um atacante pode: