
Dahua CVE-2026-29115
Tipo de aviso: Divulgação de segurança coordenada pelo fornecedor
ID CVE: CVE-2026-29115
Fornecedor: Dahua Technology
Publicado: 2026-06-10T06:08:21 UTC
Última modificação: 2026-06-10T06:08:21 UTC
Fonte: Centro de Confiança de Segurança de Produto (PSI) Dahua
Foi identificada uma vulnerabilidade de negação de serviço remota autenticada de gravidade média em produtos selecionados Dahua das linhas IPC (câmera IP) e SD (speed dome / PTZ). Um atacante que já possua credenciais válidas do dispositivo pode enviar um pacote de rede especialmente criado para uma unidade vulnerável. O processamento desse pacote desencadeia uma exceção não tratada (consistente com uma asserção atingível ou caminho de erro fatal), fazendo com que o dispositivo reinicie inesperadamente.
Ao contrário da sua divulgação irmã CVE-2026-29116, que não requer autenticação, esta falha exige privilégios elevados (PR:H) no dispositivo alvo. Essa restrição reduz a explorabilidade prática para atacantes oportunistas em toda a internet, mas o risco permanece relevante em ambientes onde as credenciais da câmera são compartilhadas, padrão, vazadas ou recuperáveis — condição comum em implantações legadas de CCTV.
A vulnerabilidade não demonstra impacto direto na confidencialidade ou integridade no vetor CVSS publicado. O impacto na disponibilidade é classificado como Alto, resultando numa pontuação base CVSS 4.0 de 6.9 (MÉDIA).
Organizações que operam hardware Dahua IPC ou SD afetado com versões de firmware anteriores a 26 de março de 2026 devem aplicar patches, rotacionar credenciais e restringir o acesso ao plano de gestão.
Nota sobre a rotulagem do aviso: Alguns índices intitulam este CVE como "Buffer Overflow Dahua". A descrição do fornecedor, as métricas CVSS (apenas
VA:H) e a classificação CWE-617 (Reachable Assertion) descrevem uma negação de serviço por falha/reinicialização após entrega de pacote autenticado — não uma violação de confidencialidade/integridade por corrupção de memória com pontuação. Este documento segue a descrição do fornecedor e os dados de pontuação. O tratamento de buffer pode ainda fazer parte do defeito subjacente, mas o impacto publicado é apenas na disponibilidade.
Ambos os CVEs foram publicados em 2026-06-10 a partir do mesmo lote de divulgação PSI da Dahua. Partilham semelhanças estruturais, mas diferem no âmbito e no modelo de atacante.
Conclusão para o defensor: Aplicar patches a ambas as questões em instalações IPC/SD sobrepostas. Priorizar 29116 para dispositivos expostos à internet (não autenticados). Priorizar 29115 onde credenciais de operador ou integrador são amplamente conhecidas, armazenadas em bases de dados VMS ou incorporadas em aplicações móveis.
A Dahua reportou uma vulnerabilidade de segurança que afeta determinados modelos nas suas linhas de produtos IPC e SD. A falha existe em software acessível em rede que aceita sessões autenticadas e processa dados de protocolo influenciados pelo atacante sem validação ou tratamento seguro de falhas suficiente.
Comportamento observado:
O que esta vulnerabilidade não é (de acordo com as métricas CVSS):
UI:N).VC:N).VI:N).SC:N, SI:N, SA:N).O que a distingue das variantes não autenticadas:
PR:H). Na prática, isto corresponde frequentemente a contas administrativas ou equivalentes ao nível do dispositivo, em vez de utilizadores de monitorização apenas de leitura — o mapeamento de funções exato é específico do produto e deve ser confirmado na documentação do fornecedor.O texto público do fornecedor não divulga a função vulnerável, o nome do serviço ou as dimensões exatas do buffer. Com base na CWE publicada, no título e no comportamento, as categorias plausíveis de causa raiz incluem:
| Categoria | Explicação |
|---|---|
| Asserção atingível em entrada incorreta | O caminho de código autenticado valida insuficientemente e atinge ou equivalente em comprimentos ou campos malformados. |
O resultado publicado é perda de disponibilidade ao nível de reinicialização, não execução remota de código ou exfiltração de dados comprovada no registo CVSS.
Os títulos CVE nem sempre são precisos. Um defeito da classe buffer overflow pode manifestar-se como:
Aqui, a pontuação do fornecedor limita o impacto à disponibilidade, sugerindo ou corrupção não explorável, aborto antes da exploração, ou avaliação do fornecedor de que resultados práticos de integridade/confidencialidade não são alcançados.
Como a exploração requer privilégios elevados, a superfície relevante é tipicamente a API de gestão e configuração disponível após login, não endpoints de descoberta anónimos. Dependendo do modelo e firmware, isso pode incluir:
Atacantes com credenciais obtidas de bases de dados VMS, portáteis de instaladores ou contas admin padrão podem alcançar estes planos a partir de qualquer lugar onde a porta de gestão esteja exposta.
| Produto | Implantação Típica | Nuance do Impacto DoS |
|---|---|---|
| IPC | Câmaras fixas, olho mágico, pequenas empresas | Falha de sensor único; pode quebrar uma zona de cobertura |
| SD | Domos PTZ, perímetro de rastreio | Perda de rastreio ativo; interrupção de patrulha predefinida; maior latência de reset do subsistema mecânico |
As reinicializações SD podem demorar mais tempo a retornar ao estado PTZ calibrado, prolongando o tempo de inatividade efetivo para além do tempo de arranque bruto.
| # | Fornecedor | Famílias de Produtos | Versão / Orientação de Build |
|---|---|---|---|
| 1 | Dahua | IPC / SD | Afetados: versões de firmware anteriores a 26 de março de 2026 (limitado a determinados modelos dentro de cada família) |
Totais: 1 fornecedor afetado · 1 agrupamento de produtos afetado (IPC + SD)
| Família | Função Típica | Exemplo de Impacto Operacional |
|---|---|---|
| IPC | Câmaras IP fixas | Perda de visualização em direto, lacunas de gravação, queda de análise |
| SD | Domos Speed / Câmaras PTZ | Falha de rastreio, interrupção de patrulha, perda de predefinições até recalibração |
As seguintes linhas Dahua não estão listadas para CVE-2026-29115 (embora possam ser afetadas por outros CVEs como CVE-2026-29116):
Apenas determinados modelos dentro de IPC e SD são afetados. Os operadores devem verificar:
| Pontuação | Versão | Gravidade | Vetor |
|---|---|---|---|
| 6.9 | 4.0 | MEDIUM | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
PR:H é o principal diferenciador de pontuação em relação ao irmão não autenticado:
| Fator | Efeito |
|---|---|
| Barreira de aquisição de credenciais | Scanners WAN oportunistas não podem explorar sem segredos |
| Ameaça interna / pós-intrusão | Ainda grave quando VMS, instaladores ou predefinições fornecem acesso de administrador |
| Movimento lateral | Estação de trabalho comprometida com palavras-passe de câmara armazenadas torna-se ponto de lançamento de exploração |
6.9 MEDIUM não deve ser lido como "baixa prioridade em todo o lado". Em ambientes CCTV com credenciais fracas, ataques autenticados a câmaras são rotineiros.
Resumo visual das posições do seletor CVSS 4.0 publicadas:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: None Low [High] User Interaction: [None] Passive Active
### Impacto no Sistema Vulnerável```
Vuln Confidentiality: [None] Low High
Vuln Integrity: [None] Low High
Vuln Availability: [High] Low None
Subseq Confidentiality: [None] Low High Subseq Integrity: [None] Low High Subseq Availability: [None] Low High
---
## Classificação CWE
| # | ID CWE | Nome | Relevância |
|---|---|---|---|
| 1 | **CWE-617** | [Asserção Atingível](https://cwe.mitre.org/data/definitions/617.html) | A entrada não confiável atinge uma asserção fatal ou caminho de aborto em código privilegiado |
### CWE-617 em Contextos Autenticados
Vulnerabilidades autenticadas são frequentemente descartadas como "apenas insiders". Em redes de vigilância:
- Contas de integrador são compartilhadas entre locais de clientes
- Servidores VMS armazenam senhas de dispositivos centralmente
- Credenciais padrão sobrevivem por anos em VLANs isoladas
- Ex-funcionários mantêm acesso de administrador na ausência de rotação
Uma asserção atingível por trás do **plano de gerenciamento autenticado** é, portanto, ainda um **risco material**, especialmente combinada com reutilização de credenciais.
### Buffer Overflow vs. CWE-617
Se o defeito subjacente envolve corrupção de memória, o CWE-617 pode refletir o **comportamento observável em produção** (aborto fatal) em vez da taxonomia completa da fraqueza. Os defensores devem aplicar patches independentemente da nomeação do índice.
---
## Pré-requisitos do Ataque
| Pré-requisito | Obrigatório? | Notas |
|---|---|---|
| **Credenciais de dispositivo com altos privilégios** | **Sim** | `PR:H` — acesso de classe administrador (específico do produto) |
| Interação do usuário vítima | Não | Nenhuma ação de phishing ou navegador necessária |
| Acessibilidade de rede | Sim | Porta de gerenciamento ou serviço autenticado acessível |
| Comprometimento prévio de outro sistema | Útil, não obrigatório | Credenciais roubadas do VMS se qualificam |
| Exposição à internet | Não necessário | Aumenta a viabilidade de exploração remota |
| Conhecimento do modelo alvo | Útil | Pacote criado pode ser específico do modelo/firmware |
**Explorável Remotamente:** **Sim** (uma vez que credenciais e caminho de rede existam)
---
## Cenários de Exploração
### Cenário 1 — Insider Insatisfeito
Um técnico com credenciais de administrador para todas as câmeras do local envia pacotes criados para endpoints IPC durante horários não comerciais, reiniciando repetidamente zonas críticas de cobertura.
### Cenário 2 — Cofre de Senhas VMS Roubado
Um invasor exfiltra o banco de dados de senhas de câmeras de um host VMS comprometido (Milestone / Genetec / personalizado). Ele reinicia remotamente cada Dahua IPC na WAN do cliente sem escalonamento adicional de privilégios.
### Cenário 3 — Varreduras de Credenciais Padrão
Um invasor se autentica com padrões de fábrica (`admin` / listas de senhas conhecidas) em câmeras expostas à internet e então aciona loops de reinicialização para assediar ou cegar o monitoramento durante uma intrusão física em outra parte da propriedade.
### Cenário 4 — Sabotagem de SD PTZ Durante Rastreamento Ativo
Uma speed dome de estádio rastreia um evento de segurança. Uma entrada autenticada criada reinicia a unidade SD, perdendo o rastreamento PTZ ativo e o posicionamento predefinido durante uma janela crítica.
### Cenário 5 — Ruído Lateral Pós-Comprometimento Inicial
Após phishing em um laptop de instalador, um invasor usa credenciais armazenadas para interromper câmeras — degradando a captura forense enquanto uma equipe separada realiza uma entrada física.
---
## Avaliação de Impacto
### Impacto Técnico
| Domínio | Classificação | Detalhe |
|---|---|---|
| Confidencialidade | Nenhum (direto) | Não pontuado no vetor publicado |
| Integridade | Nenhum (direto) | Não pontuado no vetor publicado |
| Disponibilidade | **Alto** | Reinicialização inesperada; repetível |
### Impacto nos Negócios (Contextual)
| Setor | Consequência Potencial |
|---|---|
| Varejo | Pontos cegos durante eventos de perda |
| Transporte | Lacunas em câmeras de plataforma / saguão |
| Infraestrutura crítica | Perda de rastreamento PTZ de perímetro |
| Campi corporativos | Queda de cobertura de estacionamento e entrada |
### Barreira de Autenticação vs. Risco Real
| Ambiente | Nível de Risco Prático |
|---|---|
| Credenciais fortes e únicas + sem exposição WAN | Menor — invasor deve violar autenticação primeiro |
| Senha de integrador compartilhada em 500 câmeras | **Alto** — um único segredo permite DoS em massa |
| Port-forward na internet com admin padrão | **Alto** — assemelha-se a risco prático não autenticado |
| LAN isolada, ACLs restritas | Moderado — depende de insider ou movimento lateral |
---
## Detecção e Indicadores de Comprometimento
Nenhuma assinatura de pacote pública está documentada. Concentre-se em **abuso de sessão autenticada** correlacionado com **eventos de reinicialização**.
### Indicadores de Host / Dispositivo
- Reinicializações inesperadas após sessões de gerenciamento autenticadas de IPs de origem incomuns
- Mensagens de erro fatal ou asserção nos logs do dispositivo imediatamente antes da reinicialização
- Tempos de atividade curtos após atividade de API de administrador
- Unidades SD perdendo flags de calibração PTZ após reinicialização não planejada
### Indicadores de Autenticação
- Sucessos de login de administrador de geolocalizações ou sub-redes não usadas por operadores
- Rajada de chamadas de API autenticadas de uma única conta em muitas câmeras
- Sessões de configuração fora do horário comercial sem tickets de mudança
- Uso de contas de integrador legadas consideradas aposentadas
### Indicadores de Rede
- Tráfego de porta de gerenciamento (HTTP/S, portas SDK proprietárias) imediatamente anterior a eventos offline
- Tamanhos de payload idênticos repetidos ou padrões de requisição anômalos pós-login
- Correlação entre IP de saída VPN e timestamps de reinicialização no syslog da câmera
### Ações Recomendadas
- Ativar **syslog** em dispositivos IPC/SD para SIEM centralizado
- Alertar sobre **desconexão em massa** do VMS em intervalos curtos
- Correlacionar **logs de autenticação** com eventos de **reinicialização do watchdog**
- Auditar contas com privilégios de **admin**; remover logins de integradores não utilizados
---
## Mitigação e Remediação
### Remediação Primária — Atualização de Firmware
1. Fazer inventário de todas as unidades Dahua **IPC e SD** com modelo, serial e data de compilação do firmware.
2. Sinalizar dispositivos com compilações **anteriores a 26 de março de 2026**.
3. Obter firmware corrigido no [Dahua PSI Trust Center](https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi).
4. Atualizar durante janelas de manutenção; verificar streams, predefinições PTZ e análises após a reinicialização.
5. Confirmar data de compilação na interface do dispositivo ou consulta ONVIF/SDK após o patch.
### Higiene de Credenciais (Crítico para Falhas PR:H)
| Ação | Justificativa |
|---|---|
| **Rotacionar todas as senhas de administrador das câmeras** | Neutraliza credenciais roubadas de exportações antigas do VMS |
| **Senha única por dispositivo** | Limita o raio de explosão de um segredo vazado |
| **Desativar contas não utilizadas** | Remove backdoors inativos de integradores |
| **Impor política de senha forte** | Reduz adivinhação de credenciais padrão |
| **Migrar para autenticação centralizada** onde suportado | Melhora auditabilidade e revogação |
### Controles de Rede
| Controle | Objetivo |
|---|---|
| **Segmentar câmeras em VLANs dedicadas** | Conter movimento lateral |
| **Restringir portas de gerenciamento por IP de origem** | Apenas VMS e hosts de salto podem autenticar |
| **Eliminar port-forwarding direto na WAN** | Forçar VPN ou acesso de confiança zero |
| **Desativar serviços não utilizados** | Reduzir superfície de ataque autenticada |
| **Monitorar acesso à API de administrador** | Detectar abuso antes de reinicializações repetidas |
### Aplicação Coordenada de Patches com CVE-2026-29116
Em parques de IPC/SD, aplique firmware que aborde **ambos** CVE-2026-29115 e [CVE-2026-29116](../CVE-2026-29116/README.md). O problema não autenticado é estritamente pior do ponto de vista de exposição; problemas autenticados permanecem perigosos onde segredos são fracos.
---
## Soluções Alternativas
Nenhuma solução alternativa apenas de configuração está documentada que remova completamente a vulnerabilidade sem atualizar o firmware. Até que o patch seja aplicado:
1. **Rotacionar e endurecer credenciais** — reduz quem pode atender a `PR:H`.
2. **Restringir acesso de gerenciamento** a sub-redes confiáveis e VPN apenas.
3. **Monitorar loops de reinicialização** e bloquear fontes ofensoras no firewall.
4. **Desativar admin remoto** em câmeras que precisam apenas de conectividade de saída para nuvem/P2P (dependente da arquitetura).
---
## Resposta do Fornecedor
A Dahua publicou este problema através de seu programa **Product Security Incident (PSI)**:
- **Trust Center / PSI:** https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi
Consulte o boletim do fornecedor para:
- Listas de IPC/SD afetados específicas por modelo
- Imagens de firmware corrigidas e notas de versão
- Qualquer orientação de hardening adicional
---
## Referências
| Recurso | URL |
|---|---|
| Dahua PSI Trust Center | https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi |
| Entrada NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-29115 |
| Registro CVE | https://www.cve.org/CVERecord?id=CVE-2026-29115 |
| Relacionado: CVE-2026-29116 | https://www.cve.org/CVERecord?id=CVE-2026-29116 |
| Definição CWE-617 | https://cwe.mitre.org/data/definitions/617.html |
| Especificação CVSS 4.0 | https://www.first.org/cvss/v4.0/specification-document |
---
## Aviso Legal
Este documento é um **aviso de segurança informativo** compilado a partir de metadados CVE disponíveis publicamente e declarações do fornecedor. Destina-se a ajudar defensores, integradores e pesquisadores a entender o risco de **CVE-2026-29115** e priorizar a remediação.
- Este README **não** fornece código de exploração, modelos de pacotes criados ou receitas de ataque.
- A análise técnica inferida não é divulgação de causa raiz confirmada pelo fornecedor.
- A aplicabilidade do modelo e firmware **deve** ser verificada conforme a orientação oficial do Dahua PSI.
- Os autores não são responsáveis por ações tomadas com base neste documento.
**Uso responsável:** Relate descobertas adicionais através de divulgação coordenada (PSI do fornecedor, CERT ou programas de bug bounty autorizados).
---
## Histórico de Revisão do Documento
| Versão | Data | Alterações |
|---|---|---|
| 1.0 | 2026-07-11 | README de aviso abrangente inicial baseado nos dados de publicação de CVE-2026-29115 |
---
<p align="center">
<sub>CVE-2026-29115 · Dahua Technology · CVSS 4.0 6.9 MEDIUM · CWE-617 · IPC / SD</sub>
</p>
| Campo | Valor |
|---|
| ID CVE | CVE-2026-29115 |
| Fornecedor | Dahua Technology |
| Tipo de Vulnerabilidade | Negação de Serviço (reinicialização inesperada) |
| Vetor de Ataque | Rede |
| Autenticação Necessária | Sim (privilégios elevados) |
| Interação do Usuário Necessária | Não |
| Privilégios Necessários | Elevados |
| Versão CVSS | 4.0 |
| Pontuação Base CVSS | 6.9 — MÉDIA |
| Vetor CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Reachable Assertion) |
| Explorável Remotamente | Sim |
| Data de Publicação | 2026-06-10 |
| Disponibilidade de Correção | Versões de firmware a partir de 26 de março de 2026 (conforme orientação do fornecedor) |
| Atributo | CVE-2026-29115 (este aviso) | CVE-2026-29116 |
|---|
| Pontuação CVSS 4.0 | 6.9 — MÉDIA | 8.7 — ALTA |
| Privilégios Necessários | Elevados (PR:H) | Nenhum (PR:N) |
| Famílias Afetadas | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Publicado (UTC) | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
| Resultado Observado | Reinicialização inesperada (DoS) | Reinicialização inesperada (DoS) |
| CWE | CWE-617 | CWE-617 |
| Título do Índice | Buffer Overflow | Cross-Site Scripting (mal rotulado) |
| Data | Evento |
|---|
| ≤ 2026-03-26 | Versões de firmware IPC/SD vulneráveis em distribuição ativa |
| 2026-03-26 | Correção do fornecedor — versões produzidas nesta data ou posteriormente estão fora do intervalo afetado (conforme aviso) |
| 2026-06-10T06:08:21 UTC | CVE-2026-29115 publicado |
| 2026-06-10T06:08:21 UTC | Registo NVD modificado pela última vez |
| 2026-06-10T06:16:34 UTC | CVE-2026-29116 relacionado publicado (variante não autenticada) |
| Em curso | Operadores devem inventariar frotas IPC/SD, aplicar patches e endurecer credenciais |
assert()| Mau tratamento de buffer que leva a aborto fatal | Carga útil sobredimensionada ou malformada excede um buffer interno; a verificação defensiva falha fatalmente em vez de retornar um erro. |
| Corrupção da máquina de estados | Pacote criado leva o analisador a um estado ilegal; a verificação de integridade desencadeia a terminação do processo. |
| Métrica | Valor | Significado para este CVE |
|---|
| AV (Vetor de Ataque) | Rede (N) | Exploração por rede; atacantes remotos qualificam-se quando os serviços de gestão estão acessíveis |
| AC (Complexidade do Ataque) | Baixa (L) | Nenhuma condição especial de corrida ou restrição ambiental indicada |
| AT (Requisitos de Ataque) | Nenhum (N) | Nenhuma peculiaridade de implementação adicional além de autenticação + acessibilidade |
| PR (Privilégios Necessários) | Elevados (H) | O atacante deve possuir credenciais de dispositivo com privilégios elevados |
| UI (Interação do Usuário) | Nenhuma (N) | Nenhum clique do utilizador final ou ação do navegador necessário |
| VC (Confidencialidade do Sistema Vulnerável) | Nenhum (N) | Nenhuma perda direta de confidencialidade pontuada |
| VI (Integridade do Sistema Vulnerável) | Nenhum (N) | Nenhuma perda direta de integridade pontuada |
| VA (Disponibilidade do Sistema Vulnerável) | Alta (H) | Indisponibilidade ao nível de reinicialização |
| SC / SI / SA | Nenhum | Nenhum impacto em sistemas subsequentes pontuado |