
Dahua CVE-2026-29116
Tipo de aviso: Divulgação de segurança coordenada com o fornecedor
ID CVE: CVE-2026-29116
Fornecedor: Dahua Technology
Publicado: 2026-06-10T06:16:34 UTC
Última modificação: 2026-06-10T06:16:34 UTC
Fonte: Centro de Confiança de Incidentes de Segurança de Produto (PSI) Dahua
Foi identificada uma vulnerabilidade de negação de serviço remota não autenticada de alta gravidade em várias linhas de produtos de segurança e vigilância Dahua. Um atacante na rede — incluindo a internet pública quando os dispositivos estão expostos — pode enviar um pacote de rede especialmente concebido para um dispositivo vulnerável. O processamento desse pacote desencadeia uma exceção não tratada (consistente com uma asserção atingível ou caminho de erro fatal), fazendo com que o dispositivo reinicie inesperadamente.
Como não são necessárias credenciais e a complexidade do ataque é baixa, esta vulnerabilidade é simples de explorar em escala. A exploração repetida pode produzir interrupções prolongadas em câmaras, gravadores, terminais de interfone e infraestrutura relacionada. Embora a falha não comprometa diretamente a confidencialidade ou integridade dos dados armazenados, o impacto na disponibilidade é classificado como Alto, resultando numa pontuação base CVSS 4.0 de 8,7 (ALTA).
As organizações que operam hardware Dahua IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, ou TPC com versões de firmware anteriores a 26 de março de 2026 devem tratar a aplicação de patches ou o isolamento da rede como uma prioridade.
Nota sobre a rotulagem do aviso: Alguns índices de terceiros listam este CVE sob o título "Cross-Site Scripting". A descrição oficial, o vetor CVSS (
VA:Hsem impacto na confidencialidade ou integridade) e a classificação CWE-617 são consistentes com uma paragem/reboot (DoS) remota desencadeada pela rede não autenticada, não com uma condição XSS baseada em navegador. Este documento segue a descrição e os dados de pontuação do fornecedor.
| Campo | Valor |
|---|---|
| ID CVE | CVE-2026-29116 |
| Fornecedor | Dahua Technology |
| Tipo de Vulnerabilidade | Negação de Serviço (reinicialização inesperada) |
| Vetor de Ataque | Rede |
| Autenticação Necessária | Não |
| Interação do Utilizador Necessária | Não |
| Privilégios Necessários | Nenhum |
| Versão CVSS | 4.0 |
| Pontuação Base CVSS | 8,7 — ALTA |
| Vetor CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Asserção Atingível) |
| Explorável Remotamente | Sim |
| Data de Publicação | 2026-06-10 |
| Disponibilidade da Correção | Versões de firmware de 26 de março de 2026 em diante (de acordo com as orientações do fornecedor) |
| Data | Evento |
|---|---|
| ≤ 2026-03-26 | Versões de firmware vulneráveis em distribuição ativa |
| 2026-03-26 | Data limite da correção do fornecedor — versões produzidas nesta data ou após estão fora do intervalo afetado (de acordo com o aviso) |
| 2026-06-10T06:16:34 UTC | CVE-2026-29116 publicado |
| 2026-06-10T06:16:34 UTC | Registo NVD modificado pela última vez |
| 2026-06-10 | Aviso do Centro de Confiança PSI Dahua publicado |
| Em curso | Os operadores devem inventariar, corrigir e segmentar os ativos afetados |
A Dahua reportou uma vulnerabilidade de segurança que afeta um subconjunto de produtos no seu portfólio de vigilância e acesso. A falha reside no software voltado para a rede que processa tráfego de entrada sem validar adequadamente ou tratar com segurança entradas malformadas ou adversárias.
Comportamento observado:
O que esta vulnerabilidade não é (de acordo com as métricas CVSS):
UI:N).PR:N).VC:N, VI:N).SC:N, SI:N, SA:N).O principal risco é a perda de disponibilidade — as câmaras param de transmitir, os gravadores param de gravar, os interfones ficam offline e os fluxos de trabalho automatizados que dependem desses dispositivos falham.
O texto público do fornecedor não divulga a função ou o endpoint de protocolo exato. Com base no CWE publicado e no comportamento, as categorias de causa raiz mais prováveis são:
| Categoria | Explicação |
|---|---|
| Asserção atingível | Um assert() (ou equivalente) de depuração ou integridade permanece ativo no firmware de produção e pode ser desencadeado por entrada malformada. |
| Exceção fatal não capturada | O analisador sintático ou a máquina de estado da sessão lança/crashes em valores de campo, comprimentos ou estados de protocolo inesperados. |
| Mau tratamento de recursos ou limites | O pacote concebido causa um acesso fora dos limites ou uma operação de memória inválida detetada em tempo de execução, terminando o processo ou o caminho do kernel. |
Qualquer um dos acima pode cascatear para uma reinicialização completa do dispositivo se a falha ocorrer num daemon crítico, no supervisor principal da aplicação ou num componente adjacente ao kernel sem recuperação graciosa.