
Dahua CVE-2026-29115
Тип уведомления: Скоординированное раскрытие уязвимости с вендором
CVE ID: CVE-2026-29115
Вендор: Dahua Technology
Опубликовано: 2026-06-10T06:08:21 UTC
Последнее изменение: 2026-06-10T06:08:21 UTC
Источник: Центр доверия Dahua по инцидентам безопасности продукции (PSI)
Уязвимость средней степени серьезности, аутентифицированная удаленная атака типа «отказ в обслуживании» была выявлена в отдельных продуктах Dahua IPC (IP-камера) и SD (скоростной купол / PTZ). Злоумышленник, уже обладающий действительными учетными данными устройства, может отправить специально сформированный сетевой пакет на уязвимое устройство. Обработка этого пакета вызывает необработанное исключение (соответствующее достижимому утверждению или фатальной ошибке), что приводит к неожиданной перезагрузке устройства.
В отличие от связанного раскрытия CVE-2026-29116, которое не требует аутентификации, этот дефект требует высоких привилегий (PR:H) на целевом устройстве. Это ограничение снижает практическую эксплуатацию для оппортунистических атакующих из интернета, но риск остается значительным в средах, где учетные данные камер являются общими, используются по умолчанию, утекли или могут быть восстановлены — обычное состояние для устаревших CCTV-установок.
Уязвимость не демонстрирует прямого влияния на конфиденциальность или целостность в опубликованном векторе CVSS. Влияние на доступность оценивается как Высокое, что дает базовую оценку CVSS 4.0 6.9 (СРЕДНЯЯ).
Организации, эксплуатирующие затронутое оборудование Dahua IPC или SD с версиями прошивок до 26 марта 2026 года, должны установить исправления, сменить учетные данные и ограничить доступ к плоскости управления.
Примечание о маркировке уведомления: Некоторые индексы называют этот CVE «Переполнение буфера Dahua». Описание вендора, метрики CVSS (только
VA:H) и классификация CWE-617 (Достижимое утверждение) описывают сбой/перезагрузку в результате отказа в обслуживании после доставки аутентифицированного пакета — а не оцененное нарушение конфиденциальности/целостности из-за повреждения памяти. Этот документ следует описанию вендора и оценочным данным. Обработка буфера все еще может быть частью лежащего в основе дефекта, но опубликованное воздействие ограничено только доступностью.
| Поле | Значение |
|---|---|
| CVE ID | CVE-2026-29115 |
| Вендор | Dahua Technology |
| Тип уязвимости | Отказ в обслуживании (неожиданная перезагрузка) |
| Вектор атаки | Сеть |
| Необходима аутентификация | Да (высокие привилегии) |
| Требуется взаимодействие с пользователем | Нет |
| Необходимые привилегии | Высокие |
| Версия CVSS | 4.0 |
| Базовая оценка CVSS | 6.9 — СРЕДНЯЯ |
| Вектор CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (Достижимое утверждение) |
| Возможна удаленная эксплуатация | Да |
| Дата публикации | 2026-06-10 |
| Доступность исправления | Версии прошивок от 26 марта 2026 года и новее (согласно руководству вендора) |
Оба CVE были опубликованы 2026-06-10 из одного пакета раскрытий Dahua PSI. Они имеют структурное сходство, но различаются по охвату и модели злоумышленника.
| Атрибут | CVE-2026-29115 (данное уведомление) | CVE-2026-29116 |
|---|---|---|
| Оценка CVSS 4.0 | 6.9 — СРЕДНЯЯ | 8.7 — ВЫСОКАЯ |
| Необходимые привилегии | Высокие (PR:H) | Отсутствуют (PR:N) |
| Затронутые семейства | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Дата публикации (UTC) | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
| Наблюдаемый результат | Неожиданная перезагрузка (DoS) | Неожиданная перезагрузка (DoS) |
| CWE | CWE-617 | CWE-617 |
| Название в индексах | Переполнение буфера | Межсайтовый скриптинг (неверно маркировано) |
Вывод для защитника: Устраните обе проблемы на пересекающихся системах IPC/SD. Приоритет для 29116 — устройства, доступные из интернета (без аутентификации). Приоритет для 29115 — там, где учетные данные оператора или интегратора широко известны, хранятся в базах данных VMS или встроены в мобильные приложения.
| Дата | Событие |
|---|---|
| ≤ 2026-03-26 | Уязвимые версии прошивок IPC/SD активно распространялись |
| 2026-03-26 | Исправление от вендора — сборки, выпущенные на эту дату или после, находятся вне зоны риска (согласно уведомлению) |
| 2026-06-10T06:08:21 UTC | Опубликован CVE-2026-29115 |
| 2026-06-10T06:08:21 UTC | Последнее изменение записи NVD |
| 2026-06-10T06:16:34 UTC | Опубликован связанный CVE-2026-29116 (вариант без аутентификации) |
| Продолжается | Операторам следует провести инвентаризацию парка IPC/SD, установить исправления и усилить учетные данные |
Компания Dahua сообщила об уязвимости безопасности, затрагивающей определенные модели в своих линейках продуктов IPC и SD. Дефект существует в сетевом программном обеспечении, которое принимает аутентифицированные сеансы и обрабатывает данные протокола, находящиеся под влиянием злоумышленника, без достаточной валидации или безопасной обработки ошибок.
Наблюдаемое поведение:
Чем эта уязвимость не является (согласно метрикам CVSS):