
大华 CVE-2026-29114
Тип уведомления: Скоординированное раскрытие информации с поставщиком
ID CVE: CVE-2026-29114
Поставщик: Dahua Technology
Опубликовано: 2026-06-10T05:44:50 UTC
Последнее изменение: 2026-06-10T05:44:50 UTC
Источник: Центр доверия Dahua Product Security Incident (PSI)
Уязвимость низкой степени серьезности, связанная с доверием к сертификатам, была обнаружена в некоторых моделях IPC (IP-камер) Dahua. При определенных условиях развертывания удаленный злоумышленник может получить корневой сертификат CA устройства — материал, который должен оставаться закрытым в иерархии центра сертификации.
Если этот корневой ЦС (или промежуточный, полученный из него) был установлен и ему доверяют на клиентских рабочих станциях, браузерах или промежуточном ПО, злоумышленник, владеющий материалом закрытого ключа, может создавать поддельные сертификаты X.509, которые проверяющие клиенты будут принимать как законные. Это позволяет осуществлять атаки типа «человек посередине» (MITM) на сеансы HTTPS или TLS, которые строятся на скомпрометированном доверенном якоре, подрывая конфиденциальность и целостность затронутых клиентских соединений.
Опубликованная базовая оценка CVSS 4.0 составляет 2.3 (LOW). Относительно низкая оценка отражает предусловия развертывания (AT:P — требуются условия атаки) и пассивное взаимодействие с пользователем (UI:P), необходимое для практического воздействия, а также Низкие (а не Высокие) прямые оценки конфиденциальности и целостности на самом уязвимом устройстве. Доступность не затронута (VA:N).
Организации, использующие затронутые сборки прошивок IPC до 15 апреля 2026 года, должны проверить, распространялись ли когда-либо сертификаты ЦС устройств на конечные точки, удалить ненадежные корневые сертификаты из хранилищ доверенных сертификатов клиентов, изменить конфигурации TLS и обновить прошивку.
Примечание о маркировке уведомления: Некоторые индексы называют этот CVE «Утечка данных Dahua». Описание поставщика касается раскрытия корневого сертификата CA устройства и последующего злоупотребления доверием PKI — а не массового извлечения записанного видео или баз данных клиентов. Этот документ следует описанию поставщика и данным оценки CVSS.
| Поле | Значение |
|---|---|
| ID CVE | CVE-2026-29114 |
| Поставщик | Dahua Technology |
| Тип уязвимости | Раскрытие конфиденциального сертификатного материала / злоупотребление цепочкой доверия |
| Вектор атаки | Сеть |
| Требуется аутентификация | Нет |
| Требуется взаимодействие с пользователем | Пассивное (UI:P) |
| Условия атаки | Присутствуют (AT:P) |
| Требуемые привилегии | Нет |
| Версия CVSS | 4.0 |
| Базовая оценка CVSS | 2.3 — LOW |
| Вектор CVSS | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-538 (Вставка конфиденциальной информации в файл или каталог, доступный извне) |
| Удаленная эксплуатация | Да |
| Дата публикации | 2026-06-10 |
| Доступность исправления | Сборки прошивок от 15 апреля 2026 года и новее (в соответствии с рекомендациями поставщика) |
CVE-2026-29114 был опубликован 2026-06-10 вместе с другими раскрытиями Dahua PSI из той же партии. Проблемы различаются по механизму и профилю воздействия.
| Атрибут | CVE-2026-29114 (данное уведомление) | CVE-2026-29115 | CVE-2026-29116 |
|---|---|---|---|
| Оценка CVSS 4.0 | 2.3 — LOW | 6.9 — MEDIUM | 8.7 — HIGH |
| Основное воздействие | Конфиденциальность + Целостность (Низкая) | Доступность (Высокая) | Доступность (Высокая) |
| Аутентификация | Не требуется | Требуются высокие привилегии | Не требуется |
| Затронутые продукты | Только IPC | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Предельная дата сборки исправления | До 2026-04-15 | До 2026-03-26 | До 2026-03-26 |
| CWE | CWE-538 | CWE-617 | CWE-617 |
| Опубликовано (UTC) | 2026-06-10T05:44:50 | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
Вывод для защитника: Этот CVE не является ошибкой перезагрузки камеры. Это проблема гигиены PKI и хранилища доверенных сертификатов. Установка исправлений важна, но удаление неправильно доверенных ЦС устройств с клиентских машин часто является решающим шагом по устранению.
| Дата | Событие |
|---|---|
| ≤ 2026-04-15 | Распространение уязвимых сборок прошивок IPC |
| 2026-04-15 | Предельная дата исправления от поставщика — сборки, выпущенные в этот день или позже, находятся за пределами зоны поражения (согласно уведомлению) |
| 2026-06-10T05:44:50 UTC | Опубликован CVE-2026-29114 |
| 2026-06-10T05:44:50 UTC | Последнее изменение записи NVD |
| 2026-06-10 | Связанные CVE-2026-29115 и CVE-2026-29116 опубликованы позднее в тот же день |
| Продолжается | Операторы должны проверить хранилища доверенных сертификатов и даты сборок прошивок IPC |
Компания Dahua сообщила об уязвимости в некоторых моделях IPC, в результате которой конфиденциальный материал центра сертификации (CA), связанный с устройством, может быть получен удаленной стороной. Поставщик утверждает, что злоумышленник может получить корневой сертификат CA устройства.
Безопасность PKI X.509 зависит от того, что закрытые ключи остаются секретными, а доверенные якоря выбираются намеренно. Если:
то злоумышленник может: