
Dahua CVE-2026-29116
Tipo de aviso: Divulgação de segurança coordenada com o fornecedor
ID CVE: CVE-2026-29116
Fornecedor: Dahua Technology
Publicado: 2026-06-10T06:16:34 UTC
Última modificação: 2026-06-10T06:16:34 UTC
Fonte: Centro de Confiança de Incidentes de Segurança de Produto (PSI) Dahua
Foi identificada uma vulnerabilidade de negação de serviço remota não autenticada de alta gravidade em várias linhas de produtos de segurança e vigilância Dahua. Um atacante na rede — incluindo a internet pública quando os dispositivos estão expostos — pode enviar um pacote de rede especialmente concebido para um dispositivo vulnerável. O processamento desse pacote desencadeia uma exceção não tratada (consistente com uma asserção atingível ou caminho de erro fatal), fazendo com que o dispositivo reinicie inesperadamente.
Como não são necessárias credenciais e a complexidade do ataque é baixa, esta vulnerabilidade é simples de explorar em escala. A exploração repetida pode produzir interrupções prolongadas em câmaras, gravadores, terminais de interfone e infraestrutura relacionada. Embora a falha não comprometa diretamente a confidencialidade ou integridade dos dados armazenados, o impacto na disponibilidade é classificado como Alto, resultando numa pontuação base CVSS 4.0 de 8,7 (ALTA).
As organizações que operam hardware Dahua IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, ou TPC com versões de firmware anteriores a 26 de março de 2026 devem tratar a aplicação de patches ou o isolamento da rede como uma prioridade.
Nota sobre a rotulagem do aviso: Alguns índices de terceiros listam este CVE sob o título "Cross-Site Scripting". A descrição oficial, o vetor CVSS (
VA:Hsem impacto na confidencialidade ou integridade) e a classificação CWE-617 são consistentes com uma paragem/reboot (DoS) remota desencadeada pela rede não autenticada, não com uma condição XSS baseada em navegador. Este documento segue a descrição e os dados de pontuação do fornecedor.
A Dahua reportou uma vulnerabilidade de segurança que afeta um subconjunto de produtos no seu portfólio de vigilância e acesso. A falha reside no software voltado para a rede que processa tráfego de entrada sem validar adequadamente ou tratar com segurança entradas malformadas ou adversárias.
Comportamento observado:
O que esta vulnerabilidade não é (de acordo com as métricas CVSS):
UI:N).PR:N).VC:N, VI:N).SC:N, SI:N, SA:N).O principal risco é a perda de disponibilidade — as câmaras param de transmitir, os gravadores param de gravar, os interfones ficam offline e os fluxos de trabalho automatizados que dependem desses dispositivos falham.
O texto público do fornecedor não divulga a função ou o endpoint de protocolo exato. Com base no CWE publicado e no comportamento, as categorias de causa raiz mais prováveis são:
| Categoria | Explicação |
|---|---|
| Asserção atingível | Um assert() (ou equivalente) de depuração ou integridade permanece ativo no firmware de produção e pode ser desencadeado por entrada malformada. |
Qualquer um dos acima pode cascatear para uma reinicialização completa do dispositivo se a falha ocorrer num daemon crítico, no supervisor principal da aplicação ou num componente adjacente ao kernel sem recuperação graciosa.
Como o vetor de ataque é Rede e nenhum privilégio é necessário, qualquer serviço alcançável que analise entrada fornecida pelo atacante no firmware afetado pode estar implicado. Em implementações Dahua, isso geralmente inclui — mas não está limitado a —:
Importante: O aviso do fornecedor não nomeia uma única porta ou URI. Os defensores devem assumir que qualquer ouvinte de rede exposto no firmware vulnerável pode ser relevante até que seja corrigido.
Da perspetiva de um operador, ambos os resultados parecem "a câmara ficou offline", mas diferem operacionalmente:
| Resultado | Efeito visível para o operador | Registo |
|---|---|---|
| Reinício de processo | Breve interrupção do fluxo; o dispositivo pode permanecer parcialmente ativo | Registos de falha da aplicação |
| Reinicialização completa do sistema | Janela offline completa; sessões ativas interrompidas | Sequência de inicialização, watchdog, vestígios de pânico do kernel |
A descrição do fornecedor cita explicitamente reinicialização inesperada do sistema, implicando um evento de disponibilidade em todo o dispositivo em vez da reciclagem de um único daemon não crítico.
Uma reinicialização única é perturbadora. Um gatilho remoto repetível é pior:
| # | Fornecedor | Famílias de Produtos | Orientação de Versão / Versão |
|---|---|---|---|
| 1 | Dahua | IPC / SD / NVR / XVR / EVS / VTO / VTH / ASI / TPC | Afetado: versões de firmware anteriores a 26 de março de 2026 (limitado a certos modelos dentro de cada família) |
Totais: 1 fornecedor afetado · 1 agrupamento de produto afetado (multi-família)
A Dahua afirma que apenas certos modelos dentro das famílias listadas são afetados. O aviso não é uma reclamação universal de "todos os dispositivos Dahua" . Os operadores devem cruzar referências:
| Pontuação | Versão | Gravidade | Vetor |
|---|---|---|---|
| 8,7 | 4.0 | ALTA | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Uma pontuação de 8,7 no CVSS 4.0 coloca este problema na banda ALTA. A pontuação é impulsionada quase inteiramente pelo comprometimento remoto não autenticado da disponibilidade com baixa complexidade. Os defensores não devem reduzir o risco apenas porque a confidencialidade e a integridade são Nenhum — para sistemas de segurança física, a disponibilidade é frequentemente a propriedade crítica para o negócio.
Resumo visual das posições do seletor CVSS 4.0 publicadas:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: [None] Low High User Interaction: [None] Passive Active
### Impacto no Sistema Vulnerável```
Vuln Confidentiality: [None] Low High
Vuln Integrity: [None] Low High
Vuln Availability: [High] Low None
Subseq Confidentiality: [None] Low High Subseq Integrity: [None] Low High Subseq Availability: [None] Low High
---
## Classificação CWE
| # | ID CWE | Nome | Relevância |
|---|---|---|---|
| 1 | **CWE-617** | [Assertion Alcançável](https://cwe.mitre.org/data/definitions/617.html) | O código de produção expõe uma asserção ou verificação fatal alcançável por entrada não confiável, encerrando o processo ou sistema |
### Por que CWE-617 se Aplica
CWE-617 descreve situações onde os desenvolvedores confiam em asserções para condições que **atacantes externos podem forçar**. Diferentemente do tratamento gracioso de erros (códigos de retorno, respostas sanitizadas), uma asserção alcançável frequentemente termina em **encerramento abrupto** — alinhando-se ao comportamento de **falha de software ou reinicialização** descrito pelo fabricante.
---
## Pré-requisitos do Ataque
| Pré-requisito | Necessário? | Notas |
|---|---|---|
| Credenciais válidas do dispositivo | **Não** | Ataque não autenticado |
| Interação do usuário vítima | **Não** | Gatilho de rede totalmente remoto |
| Comprometimento prévio de outro sistema | **Não** | Exploração independente |
| Acessibilidade de rede ao dispositivo | **Sim** | Vetor de ataque é Rede |
| Conhecimento do modelo do dispositivo | Ajuda, mas não estritamente necessário | Pacote criado pode ser específico de família |
| Exposição à Internet | **Não necessário**, mas aumenta o risco | Encaminhamento de porta WAN e exposição via relay em nuvem são comuns na prática |
**Explorável remotamente:** **Sim**
---
## Cenários de Exploração
### Cenário 1 — Câmera Exposta à Internet
Uma câmera IP fixa tem encaminhamento de porta para visualização remota. Um atacante escaneia o host, envia o pacote criado para uma porta de serviço aberta e força uma reinicialização. A câmera fica offline durante um incidente de segurança ativo, criando uma lacuna de gravação.
### Cenário 2 — VLAN de CCTV Plana
Um atacante obtém acesso a um laptop corporativo (phishing, dispositivo de contratado, etc.) e ataca todos os hosts Dahua na VLAN de vigilância. Gatilhos sequenciais produzem um evento de "todas as câmeras offline" em todo o site sem nunca autenticar no software VMS.
### Cenário 3 — Interrupção de Porteiro (VTO/VTH)
Uma loja de varejo usa estações de porta Dahua. Um atacante próximo à rede (ou via WAN exposta) reinicia repetidamente a estação externa durante horários de pico. A validação de entrada e a liberação remota de porta falham, causando parada operacional ou procedimentos manuais de desvio.
### Cenário 4 — Degradação Encadeada de Segurança Física
A reinicialização do NVR durante uma invasão ativa atrasa a verificação de alarme e o rastreamento PTZ. Embora não seja um CVE direto de "integridade" conforme CVSS, o **resultado de segurança física** pode ser grave.
### Cenário 5 — Assédio Sustentado / Degradação de Serviço
A reprodução automatizada do gatilho a cada N minutos impede um uptime estável, mesmo que o dispositivo se recupere rapidamente a cada vez — um ataque de **baixo esforço e alta interrupção** adequado para abuso em escala de botnet contra impressões digitais de firmware conhecidas.
---
## Avaliação de Impacto
### Impacto Técnico
| Domínio | Classificação | Detalhe |
|---|---|---|
| Confidencialidade | Nenhum (direto) | Nenhuma exfiltração de dados comprovada através desta falha isoladamente |
| Integridade | Nenhum (direto) | Nenhuma adulteração de configuração ou gravação comprovada através desta falha isoladamente |
| Disponibilidade | **Alto** | Interrupção no nível de reinicialização; repetível |
### Impacto nos Negócios (Contextual)
| Setor | Consequência Potencial |
|---|---|
| Varejo / Bancário | Perda de vídeo forense durante eventos de perda ou fraude |
| Infraestrutura crítica | Lacunas na verificação visual de alarmes |
| Residencial / PME | Pontos cegos de monitoramento residencial durante invasões |
| Cidade inteligente | Queda de câmeras de trânsito ou segurança pública |
| Integrações de controle de acesso | Portas e interfones indisponíveis em horários de pico |
### Considerações para Frota
Organizações com **centenas ou milhares** de endpoints Dahua devem modelar:
- Tempo médio de recuperação por reinicialização
- Ruído no monitoramento central durante interrupções em massa
- Violações de SLA com clientes de serviço gerenciado
- Implicações de seguro ou conformidade para continuidade de gravação
---
## Detecção e Indicadores de Comprometimento
Como o fabricante não publicou capturas de pacotes ou assinaturas específicas de CVE, a detecção deve focar em **indicadores comportamentais**:
### Indicadores de Host / Dispositivo
- Reinicializações inesperadas sem upgrades iniciados pelo administrador ou eventos de energia
- Flags de motivo de inicialização referenciando pânico do kernel, reset por watchdog ou reinicialização anormal
- Logs de aplicação mostrando falhas de asserção ou erros fatais imediatamente antes da inatividade
- Uptimes curtos correlacionados com rajadas de tráfego de rede anômalo
### Indicadores de Rede
- Rajadas de pacotes anômalos de fonte única ou distribuídas precedendo eventos de dispositivo offline
- Nova atividade de varredura em portas de serviço associadas à Dahua a partir de sub-redes não confiáveis
- Correlação entre padrões SYN/UDP/HTTP externos e timestamps de reinicialização de syslog de câmeras/NVRs
### Correlações Operacionais
- Múltiplos dispositivos offline simultaneamente sem falha de switch PoE
- Eventos offline **não** acompanhados por erros de interface de switch (sugerindo falha no nível do endpoint)
- Interrupções recorrentes em intervalos fixos (possível ataque de reprodução automatizado)
### Registro de Log Recomendado
- Centralizar **syslog** de câmeras, NVRs e interfones
- Reter fluxos de **firewall / borda** para segmentos contendo equipamentos de vigilância
- Alertar sobre eventos de **desconexão em massa de dispositivos** do VMS dentro de janelas curtas de tempo
---
## Mitigação e Remediação
### Remediação Primária — Atualização de Firmware
1. Inventariar todos os dispositivos Dahua com modelo, número de série e **data de build do firmware**.
2. Identificar unidades com builds **anteriores a 26 de março de 2026**.
3. Baixar firmware aprovado pelo fabricante no [Dahua PSI Trust Center](https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi) ou canais de distribuição autorizados.
4. Agendar upgrades em uma janela de manutenção; validar função de gravação e interfone após o patch.
5. Retestar serviços expostos externamente somente após confirmação da build corrigida.
### Controles Compensatórios (Até o Patch)
| Controle | Objetivo |
|---|---|
| **Segmentação de rede** | Colocar câmeras/NVRs em VLANs dedicadas com ACLs de negação por padrão |
| **Remover encaminhamento de porta** | Eliminar exposição direta à WAN; usar VPN ou acesso de confiança zero |
| **Restringir IPs de origem** | Permitir apenas VMS, hosts de salto e sub-redes de operadores para alcançar portas de gerenciamento do dispositivo |
| **Desabilitar serviços não utilizados** | Reduzir superfície de ataque de protocolo (desabilitar HTTP/ONVIF/PPPoE/etc. desnecessários) |
| **Filtragem de saída** | Limitar comportamento de relay inesperado onde a política permitir |
| **Spares físicos / failover** | Para pontos críticos, manter cobertura sobreposta |
### Gerenciamento de Mudanças Empresariais
- Documentar versões de firmware no CMDB
- Vincular status de patch a fluxos de trabalho de aquisição e RMA
- Incluir monitoramento do PSI da Dahua na cadência de revisão de risco do fornecedor
---
## Soluções de Contorno
Nenhuma **solução de contorno baseada apenas em configuração** documentada pelo fabricante é conhecida para eliminar completamente a vulnerabilidade sem atualizar para uma build corrigida. Até que o firmware seja aplicado, o **confinamento em nível de rede** é a solução de contorno prática:
1. Bloquear redes não confiáveis de alcançar portas de gerenciamento do dispositivo e serviços proprietários.
2. Monitorar padrões de reinicialização repetidos e isolar fontes ofensivas no firewall de borda.
3. Quando disponível, colocar dispositivos atrás de concentradores VPN autenticados em vez de exposição direta.
---
## Resposta do Fabricante
A Dahua publicou este problema através de seu programa **Product Security Incident (PSI)**. Recursos oficiais:
- **Centro de Confiança / PSI:** https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi
Os operadores devem tratar o boletim do fabricante como a fonte oficial para:
- Listas de modelos afetados específicos
- Links de download de firmware corrigido
- Recomendações adicionais de hardening
---
## Referências
| Recurso | URL |
|---|---|
| Centro de Confiança PSI da Dahua | https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi |
| Entrada NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-29116 |
| Registro CVE | https://www.cve.org/CVERecord?id=CVE-2026-29116 |
| Definição CWE-617 | https://cwe.mitre.org/data/definitions/617.html |
| Especificação CVSS 4.0 | https://www.first.org/cvss/v4.0/specification-document |
---
## Aviso Legal
Este documento é um **aviso de segurança informativo** compilado a partir de metadados de CVE publicamente disponíveis e declarações do fabricante. Destina-se a ajudar defensores, integradores e pesquisadores a entender o risco do **CVE-2026-29116** e priorizar a remediação.
- Este README **não fornece** código de exploração, modelos de pacotes criados ou instruções passo a passo de ataque.
- As seções de análise técnica marcadas como *inferidas* são interpretações razoáveis de dados públicos, não divulgação de causa raiz confirmada pelo fabricante.
- A determinação do modelo afetado **deve** ser verificada contra o boletim oficial do PSI da Dahua e a data de build do firmware do seu dispositivo.
- Os autores não são responsáveis por ações tomadas com base neste documento. Aplique patches, teste e implante de acordo com as políticas de gerenciamento de mudanças da sua organização.
**Uso responsável:** Relate descobertas adicionais através de canais de divulgação coordenada (PSI do fabricante, CERT nacional ou programas de bug bounty estabelecidos, quando aplicável).
---
## Histórico de Revisão do Documento
| Versão | Data | Alterações |
|---|---|---|
| 1.0 | 2026-07-11 | README de aviso inicial abrangente baseado nos dados de publicação do CVE-2026-29116 |
---
<p align="center">
<sub>CVE-2026-29116 · Dahua Technology · CVSS 4.0 8.7 ALTO · CWE-617</sub>
</p>
| Campo | Valor |
|---|
| ID CVE | CVE-2026-29116 |
| Fornecedor | Dahua Technology |
| Tipo de Vulnerabilidade | Negação de Serviço (reinicialização inesperada) |
| Vetor de Ataque | Rede |
| Autenticação Necessária | Não |
| Interação do Utilizador Necessária | Não |
| Privilégios Necessários | Nenhum |
| Versão CVSS | 4.0 |
| Pontuação Base CVSS | 8,7 — ALTA |
| Vetor CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Asserção Atingível) |
| Explorável Remotamente | Sim |
| Data de Publicação | 2026-06-10 |
| Disponibilidade da Correção | Versões de firmware de 26 de março de 2026 em diante (de acordo com as orientações do fornecedor) |
| Data | Evento |
|---|
| ≤ 2026-03-26 | Versões de firmware vulneráveis em distribuição ativa |
| 2026-03-26 | Data limite da correção do fornecedor — versões produzidas nesta data ou após estão fora do intervalo afetado (de acordo com o aviso) |
| 2026-06-10T06:16:34 UTC | CVE-2026-29116 publicado |
| 2026-06-10T06:16:34 UTC | Registo NVD modificado pela última vez |
| 2026-06-10 | Aviso do Centro de Confiança PSI Dahua publicado |
| Em curso | Os operadores devem inventariar, corrigir e segmentar os ativos afetados |
| Exceção fatal não capturada | O analisador sintático ou a máquina de estado da sessão lança/crashes em valores de campo, comprimentos ou estados de protocolo inesperados. |
| Mau tratamento de recursos ou limites | O pacote concebido causa um acesso fora dos limites ou uma operação de memória inválida detetada em tempo de execução, terminando o processo ou o caminho do kernel. |
| Família | Função Típica | Exemplo de Impacto Operacional |
|---|
| IPC | Câmaras IP | Perda de visão em direto, lacunas de gravação, queda de eventos inteligentes |
| SD | Speed domes / PTZ | Perda de rastreamento, falhas de predefinições, interrupção de patrulha |
| NVR | Gravadores de vídeo de rede | Interrupção de ingestão multicanal se o aparelho reiniciar |
| XVR | DVR/NVR híbrido | Interrupção de gravação de canal local + IP |
| EVS | Armazenamento de vídeo empresarial | Interrupção de ingestão de arquivo em grande escala |
| VTO | Estações exteriores de videoporteiro | Chamadas de entrada falham; libertação da porta indisponível |
| VTH | Monitores interiores de videoporteiro | Perda de comunicação ao nível da unidade |
| ASI | Interfaces de acesso/segurança | Fluxos de trabalho integrados de porta e alarme param |
| TPC | Plataformas térmicas / especializadas | Pontos cegos de monitorização de segurança |
| Métrica | Valor | Significado para este CVE |
|---|
| AV (Vetor de Ataque) | Rede (N) | A exploração ocorre através de um caminho de rede; atacantes remotos qualificam-se quando os dispositivos são alcançáveis |
| AC (Complexidade do Ataque) | Baixa (L) | Não são necessárias condições especiais de temporização, concorrência ou ambientais |
| AT (Requisitos de Ataque) | Nenhum (N) | Não há pré-condições específicas da implementação além da acessibilidade da rede |
| PR (Privilégios Necessários) | Nenhum (N) | Atacante não autenticado |
| UI (Interação do Utilizador) | Nenhum (N) | Nenhuma ação do utilizador vítima (por exemplo, abrir uma ligação) é necessária |
| VC (Confidencialidade do Sistema Vulnerável) | Nenhum (N) | Nenhuma perda direta demonstrada de confidencialidade no dispositivo |
| VI (Integridade do Sistema Vulnerável) | Nenhum (N) | Nenhuma perda direta demonstrada de integridade no dispositivo |
| VA (Disponibilidade do Sistema Vulnerável) | Alta (H) | O dispositivo fica indisponível; impacto de classe de reinicialização |
| SC (Confidencialidade Subsequente) | Nenhum (N) | Nenhum impacto de confidencialidade a jusante pontuado |
| SI (Integridade Subsequente) | Nenhum (N) | Nenhum impacto de integridade a jusante pontuado |
| SA (Disponibilidade Subsequente) | Nenhum (N) | Nenhum impacto de disponibilidade a jusante pontuado |