
Dahua CVE-2026-29115
Tipo de aviso: Divulgação de segurança coordenada pelo fornecedor
ID CVE: CVE-2026-29115
Fornecedor: Dahua Technology
Publicado: 2026-06-10T06:08:21 UTC
Última modificação: 2026-06-10T06:08:21 UTC
Fonte: Centro de Confiança de Segurança de Produto (PSI) Dahua
Foi identificada uma vulnerabilidade de negação de serviço remota autenticada de gravidade média em produtos selecionados Dahua das linhas IPC (câmera IP) e SD (speed dome / PTZ). Um atacante que já possua credenciais válidas do dispositivo pode enviar um pacote de rede especialmente criado para uma unidade vulnerável. O processamento desse pacote desencadeia uma exceção não tratada (consistente com uma asserção atingível ou caminho de erro fatal), fazendo com que o dispositivo reinicie inesperadamente.
Ao contrário da sua divulgação irmã CVE-2026-29116, que não requer autenticação, esta falha exige privilégios elevados (PR:H) no dispositivo alvo. Essa restrição reduz a explorabilidade prática para atacantes oportunistas em toda a internet, mas o risco permanece relevante em ambientes onde as credenciais da câmera são compartilhadas, padrão, vazadas ou recuperáveis — condição comum em implantações legadas de CCTV.
A vulnerabilidade não demonstra impacto direto na confidencialidade ou integridade no vetor CVSS publicado. O impacto na disponibilidade é classificado como Alto, resultando numa pontuação base CVSS 4.0 de 6.9 (MÉDIA).
Organizações que operam hardware Dahua IPC ou SD afetado com versões de firmware anteriores a 26 de março de 2026 devem aplicar patches, rotacionar credenciais e restringir o acesso ao plano de gestão.
Nota sobre a rotulagem do aviso: Alguns índices intitulam este CVE como "Buffer Overflow Dahua". A descrição do fornecedor, as métricas CVSS (apenas
VA:H) e a classificação CWE-617 (Reachable Assertion) descrevem uma negação de serviço por falha/reinicialização após entrega de pacote autenticado — não uma violação de confidencialidade/integridade por corrupção de memória com pontuação. Este documento segue a descrição do fornecedor e os dados de pontuação. O tratamento de buffer pode ainda fazer parte do defeito subjacente, mas o impacto publicado é apenas na disponibilidade.
| Campo | Valor |
|---|---|
| ID CVE | CVE-2026-29115 |
| Fornecedor | Dahua Technology |
| Tipo de Vulnerabilidade | Negação de Serviço (reinicialização inesperada) |
| Vetor de Ataque | Rede |
| Autenticação Necessária | Sim (privilégios elevados) |
| Interação do Usuário Necessária | Não |
| Privilégios Necessários | Elevados |
| Versão CVSS | 4.0 |
| Pontuação Base CVSS | 6.9 — MÉDIA |
| Vetor CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Reachable Assertion) |
| Explorável Remotamente | Sim |
| Data de Publicação | 2026-06-10 |
| Disponibilidade de Correção | Versões de firmware a partir de 26 de março de 2026 (conforme orientação do fornecedor) |
Ambos os CVEs foram publicados em 2026-06-10 a partir do mesmo lote de divulgação PSI da Dahua. Partilham semelhanças estruturais, mas diferem no âmbito e no modelo de atacante.
| Atributo | CVE-2026-29115 (este aviso) | CVE-2026-29116 |
|---|---|---|
| Pontuação CVSS 4.0 | 6.9 — MÉDIA | 8.7 — ALTA |
| Privilégios Necessários | Elevados (PR:H) | Nenhum (PR:N) |
| Famílias Afetadas | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Publicado (UTC) | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
| Resultado Observado | Reinicialização inesperada (DoS) | Reinicialização inesperada (DoS) |
| CWE | CWE-617 | CWE-617 |
| Título do Índice | Buffer Overflow | Cross-Site Scripting (mal rotulado) |
Conclusão para o defensor: Aplicar patches a ambas as questões em instalações IPC/SD sobrepostas. Priorizar 29116 para dispositivos expostos à internet (não autenticados). Priorizar 29115 onde credenciais de operador ou integrador são amplamente conhecidas, armazenadas em bases de dados VMS ou incorporadas em aplicações móveis.
| Data | Evento |
|---|---|
| ≤ 2026-03-26 | Versões de firmware IPC/SD vulneráveis em distribuição ativa |
| 2026-03-26 | Correção do fornecedor — versões produzidas nesta data ou posteriormente estão fora do intervalo afetado (conforme aviso) |
| 2026-06-10T06:08:21 UTC | CVE-2026-29115 publicado |
| 2026-06-10T06:08:21 UTC | Registo NVD modificado pela última vez |
| 2026-06-10T06:16:34 UTC | CVE-2026-29116 relacionado publicado (variante não autenticada) |
| Em curso | Operadores devem inventariar frotas IPC/SD, aplicar patches e endurecer credenciais |
A Dahua reportou uma vulnerabilidade de segurança que afeta determinados modelos nas suas linhas de produtos IPC e SD. A falha existe em software acessível em rede que aceita sessões autenticadas e processa dados de protocolo influenciados pelo atacante sem validação ou tratamento seguro de falhas suficiente.
Comportamento observado:
O que esta vulnerabilidade não é (de acordo com as métricas CVSS):
UI:N).VC:N).VI:N).SC:N, SI:N, SA:N).