
Dahua CVE-2026-29116
Тип уведомления: скоординированное с производителем раскрытие информации
CVE ID: CVE-2026-29116
Производитель: Dahua Technology
Опубликовано: 2026-06-10T06:16:34 UTC
Изменено: 2026-06-10T06:16:34 UTC
Источник: Центр доверия Dahua по инцидентам безопасности продукции (PSI)
Уязвимость высокой степени серьёзности — неаутентифицированная удалённая атака типа «отказ в обслуживании» — обнаружена в нескольких линейках продуктов Dahua для систем безопасности и видеонаблюдения. Злоумышленник в сети — включая публичный интернет, если устройства доступны извне — может отправить специально сформированный сетевой пакет на уязвимое устройство. Обработка такого пакета вызывает необработанное исключение (соответствующее достижимому утверждению или фатальному пути ошибки), в результате чего устройство неожиданно перезагружается.
Поскольку учётные данные не требуются, а сложность атаки низкая, эту уязвимость легко эксплуатировать в массовом масштабе. Повторная эксплуатация может вызывать продолжительные сбои в работе камер, видеорегистраторов, домофонных устройств и связанной инфраструктуры. Хотя дефект не приводит напрямую к компрометации конфиденциальности или целостности хранимых данных, воздействие на доступность оценивается как высокое, что даёт базовую оценку CVSS 4.0 — 8.7 (ВЫСОКИЙ).
Организациям, эксплуатирующим оборудование Dahua IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI или TPC с версиями прошивок до 26 марта 2026 года, следует рассматривать установку обновлений или изоляцию от сети как приоритетную задачу.
Примечание о маркировке уведомления: некоторые сторонние каталоги указывают этот CVE под названием «Межсайтовый скриптинг (XSS)». Официальное описание, вектор CVSS (
VA:Hбез воздействия на конфиденциальность и целостность) и классификация CWE-617 соответствуют неаутентифицированному сетевому сбою/перезагрузке (DoS), а не браузерному XSS. Данный документ следует описанию производителя и оценочным данным.
Компания Dahua сообщила об уязвимости, затрагивающей часть продуктов из портфеля систем видеонаблюдения и контроля доступа. Дефект находится в программном обеспечении, работающем с сетью, которое обрабатывает входящий трафик без надлежащей проверки и безопасной обработки некорректного или вредоносного ввода.
Наблюдаемое поведение:
Чем эта уязвимость не является (согласно метрикам CVSS):
UI:N).PR:N).VC:N, VI:N).SC:N, SI:N, SA:N).Основной риск — потеря доступности: камеры перестают передавать видео, регистраторы прекращают запись, домофоны отключаются, а автоматизированные процессы, зависящие от этих устройств, выходят из строя.
В публичных материалах производителя не раскрывается точная функция или конечная точка протокола. Исходя из опубликованного CWE и наблюдаемого поведения, наиболее вероятные категории корневой причины:
| Категория | Пояснение |
|---|---|
| Достижимое утверждение | Отладочное или контрольное assert() (или эквивалент) остаётся включённым в рабочей прошивке и может быть активировано некорректным вводом. |
Любая из перечисленных причин может привести к полной перезагрузке устройства, если сбой происходит в критическом демоне, главном супервизоре приложения или компоненте, близком к ядру, без корректного восстановления.
Поскольку вектор атаки — сеть и привилегии не требуются, любая доступная служба, которая разбирает ввод, поступающий от злоумышленника по сети, на затронутой прошивке может быть причастна. В развёртываниях Dahua это обычно включает, но не ограничивается:
Важно: в уведомлении производителя не указан конкретный порт или URI. Защитникам следует исходить из того, что любой открытый сетевой слушатель на уязвимой прошивке может иметь отношение к проблеме до установки исправления.
С точки зрения оператора оба исхода выглядят как «камера отключилась», но операционно они различаются:
| Исход | Эффект, видимый оператору | Журналирование |
|---|---|---|
| Перезапуск процесса | Кратковременный разрыв видеопотока; устройство может оставаться частично работающим | Журналы сбоев приложения |
| Полная перезагрузка системы | Полное окно недоступности; активные сеансы разрываются | Последовательность загрузки, сторожевой таймер, следы паники ядра |
В описании производителя явно указана неожиданная перезагрузка системы, что подразумевает событие недоступности в масштабе всего устройства, а не перезапуск отдельного некритичного демона.
Однократная перезагрузка — уже нарушение работы. Повторяемый удалённый триггер — ещё хуже:
| # | Производитель | Семейства продуктов | Рекомендации по версии / сборке |
|---|---|---|---|
| 1 | Dahua | IPC / SD / NVR / XVR / EVS / VTO / VTH / ASI / TPC | Затронуты: сборки прошивок до 26 марта 2026 года (ограничено определёнными моделями внутри каждого семейства) |
Итого: 1 затронутый производитель · 1 группа затронутых продуктов (несколько семейств)
Dahua отмечает, что затронуты только определённые модели из перечисленных семейств. Уведомление не является универсальным заявлением о «всех устройствах Dahua». Операторам необходимо перекрёстно проверить:
| Оценка | Версия | Серьёзность | Вектор |
|---|---|---|---|
| 8.7 | 4.0 | ВЫСОКИЙ | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Оценка 8.7 в CVSS 4.0 относит данную проблему к категории ВЫСОКИЙ. Оценка почти полностью обусловлена неаутентифицированной удалённой компрометацией доступности при низкой сложности. Защитникам не следует занижать риск только потому, что конфиденциальность и целостность равны None, — для физических систем безопасности доступность часто является критичным для бизнеса свойством.
Визуальная сводка опубликованных позиций селекторов CVSS 4.0:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: [None] Low High User Interaction: [None] Passive Active
### Воздействие на уязвимую систему```
Vuln Confidentiality: [None] Low High
Vuln Integrity: [None] Low High
Vuln Availability: [High] Low None
Subseq Confidentiality: [None] Low High Subseq Integrity: [None] Low High Subseq Availability: [None] Low High
---
## Классификация CWE
| # | CWE ID | Название | Релевантность |
|---|---|---|---|
| 1 | **CWE-617** | [Достижимое утверждение](https://cwe.mitre.org/data/definitions/617.html) | Продакшн-код содержит утверждение или фатальную проверку, достижимую через недоверенный ввод, что приводит к завершению процесса или системы |
### Почему подходит CWE-617
CWE-617 описывает ситуации, когда разработчики полагаются на утверждения для условий, которые **внешние атакующие могут принудительно вызвать**. В отличие от корректной обработки ошибок (коды возврата, санитизированные ответы), достижимое утверждение часто приводит к **внезапному завершению** — что согласуется с поведением **сбоя или перезагрузки**, описанным вендором.
---
## Предварительные условия атаки
| Предварительное условие | Обязательно? | Примечания |
|---|---|---|
| Действительные учётные данные устройства | **Нет** | Неаутентифицированная атака |
| Взаимодействие с пользователем-жертвой | **Нет** | Полностью удалённый сетевой триггер |
| Предварительная компрометация другой системы | **Нет** | Автономная эксплуатация |
| Сетевая доступность устройства | **Да** | Вектор атаки — сеть |
| Знание модели устройства | Полезно, но не строго обязательно | Сформированный пакет может быть специфичен для семейства устройств |
| Доступность из интернета | **Не обязательно**, но повышает риск | Проброс портов WAN и доступ через облачную ретрансляцию часто встречаются на практике |
**Эксплуатируется удалённо:** **Да**
---
## Сценарии эксплуатации
### Сценарий 1 — Камера, доступная из интернета
Стационарная IP-камера (IPC) имеет проброшенные порты для удалённого просмотра. Атакующий сканирует хост, отправляет сформированный пакет на открытый сервисный порт и вызывает перезагрузку. Камера отключается во время активного инцидента безопасности, создавая пробел в записи.
### Сценарий 2 — Плоский VLAN видеонаблюдения
Атакующий получает точку опоры на корпоративном ноутбуке (фишинг, устройство подрядчика и т. п.) и атакует каждый хост Dahua в VLAN видеонаблюдения. Последовательные триггеры вызывают событие «все камеры офлайн» на объекте без какой-либо аутентификации в ПО VMS.
### Сценарий 3 — Нарушение работы домофона (VTO/VTH)
Розничный магазин использует дверные станции Dahua. Атакующий, находящийся рядом с сетью (или через открытый WAN), многократно перезагружает уличную станцию в часы пик. Проверка входа и удалённое открытие двери перестают работать, что приводит к остановке работы или ручным процедурам обхода.
### Сценарий 4 — Цепная деградация физической безопасности
Перезагрузка NVR во время активного вторжения задерживает проверку тревоги и PTZ-слежение. Хотя по CVSS это не прямой CVE «нарушения целостности», **последствия для физической безопасности** могут быть серьёзными.
### Сценарий 5 — Постоянное преследование / деградация сервиса
Автоматическое повторение триггера каждые N минут препятствует стабильной работе, даже если устройство каждый раз быстро восстанавливается, — это **атака с минимальными усилиями и высокой разрушительностью**, пригодная для злоупотребления в масштабах ботнета против известных отпечатков прошивок.
---
## Оценка воздействия
### Техническое воздействие
| Область | Оценка | Детали |
|---|---|---|
| Конфиденциальность | Отсутствует (прямое) | Нет подтверждённой утечки данных только через эту уязвимость |
| Целостность | Отсутствует (прямое) | Нет подтверждённого вмешательства в конфигурацию или видеозаписи только через эту уязвимость |
| Доступность | **Высокое** | Простой на уровне перезагрузки; повторяемо |
### Бизнес-воздействие (контекстуальное)
| Сектор | Возможные последствия |
|---|---|
| Розничная торговля / Банки | Потеря видео для расследования при недостачах или мошенничестве |
| Критическая инфраструктура | Пробелы в визуальной проверке тревог |
| Жилой сектор / Малый и средний бизнес | Слепые зоны домашнего видеонаблюдения во время взломов |
| Умный город | Отключение камер наблюдения за трафиком или общественной безопасностью |
| Интеграции систем контроля доступа | Двери и домофоны недоступны в часы пик |
### Рекомендации для парка устройств
Организации с **сотнями или тысячами** конечных устройств Dahua должны учитывать:
- Среднее время восстановления после каждой перезагрузки
- Шум централизованного мониторинга при массовых отключениях
- Нарушения SLA перед клиентами управляемых сервисов
- Страховые или комплаенс-последствия для непрерывности записи
---
## Обнаружение и индикаторы компрометации
Поскольку вендор не опубликовал захваты пакетов или специфичные для CVE сигнатуры, обнаружение должно опираться на **поведенческие индикаторы**:
### Индикаторы на хосте / устройстве
- Неожиданные перезагрузки без инициированных администратором обновлений или событий, связанных с питанием
- Флаги причины загрузки, указывающие на панику ядра (kernel panic), сброс watchdog или аномальную перезагрузку
- Журналы приложений, показывающие сбои утверждений или фатальные ошибки непосредственно перед простоем
- Короткие периоды работы, коррелирующие со всплесками аномального сетевого трафика
### Сетевые индикаторы
- Всплески аномальных пакетов из одного источника или распределённые всплески, предшествующие событиям отключения устройств
- Новая сканирующая активность по ассоциированным с Dahua сервисным портам из недоверенных подсетей
- Корреляция между внешними SYN/UDP/HTTP-паттернами и временными метками перезагрузки в syslog камер/NVR
### Операционные корреляции
- Одновременное отключение нескольких устройств без отказа PoE-коммутатора
- События отключения, **не** сопровождающиеся ошибками интерфейсов коммутатора (что указывает на сбой на уровне конечного устройства)
- Повторяющиеся отключения через фиксированные интервалы (возможная автоматизированная replay-атака)
### Рекомендуемое ведение журналов
- Централизуйте **syslog** с камер, NVR и домофонов
- Сохраняйте потоки **межсетевого экрана / периметра** для сегментов, содержащих оборудование видеонаблюдения
- Настройте оповещения о событиях **массового отключения устройств** в VMS в пределах коротких временных окон
---
## Смягчение и устранение
### Основное устранение — обновление прошивки
1. Проведите инвентаризацию всех устройств Dahua с указанием модели, серийного номера и **даты сборки прошивки**.
2. Определите устройства со сборками **до 26 марта 2026 года**.
3. Загрузите одобренную вендором прошивку из [Dahua PSI Trust Center](https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi) или авторизованных каналов распространения.
4. Планируйте обновления в окно технического обслуживания; после установки патча проверьте работу записи и домофонов.
5. Повторно тестируйте внешне доступные сервисы только после подтверждения использования исправленной сборки.
### Компенсирующие меры (до установки патча)
| Мера | Цель |
|---|---|
| **Сегментация сети** | Разместите камеры/NVR в выделенных VLAN с ACL, запрещающими доступ по умолчанию |
| **Удаление проброса портов** | Устраните прямой доступ из WAN; вместо этого используйте VPN или доступ по модели zero-trust |
| **Ограничение исходных IP-адресов** | Разрешайте доступ к портам управления устройств только для VMS, jump-хостов и подсетей операторов |
| **Отключение неиспользуемых сервисов** | Сократите поверхность атаки по протоколам (отключите ненужные HTTP/ONVIF/PPPoE и т. д.) |
| **Фильтрация исходящего трафика** | Ограничьте непредвиденное поведение ретрансляции там, где это позволяет политика |
| **Физические резервные устройства / отказоустойчивость** | Для критически важных направлений поддерживайте перекрывающееся покрытие |
### Управление изменениями на уровне предприятия
- Фиксируйте версии прошивок в CMDB
- Привяжите статус установки патчей к процессам закупок и RMA
- Включите мониторинг Dahua PSI в регулярный цикл пересмотра рисков, связанных с вендором
---
## Обходные пути
Неизвестно ни одного документированного вендором **обходного пути, основанного только на конфигурации**, который полностью устранял бы уязвимость без перехода на исправленную сборку. До установки прошивки практическим обходным путём является **локализация на сетевом уровне**:
1. Заблокируйте доступ недоверенных сетей к портам управления устройств и проприетарным сервисным портам.
2. Отслеживайте повторяющиеся паттерны перезагрузок и изолируйте источники атак на периметральном межсетевом экране.
3. Где возможно, размещайте устройства за VPN-концентраторами с аутентификацией вместо прямого доступа извне.
---
## Ответ вендора
Dahua опубликовала эту проблему в рамках своей программы **Product Security Incident (PSI)**. Официальные ресурсы:
- **Trust Center / PSI:** https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi
Операторам следует рассматривать бюллетень вендора как авторитетный источник по следующим вопросам:
- Списки затронутых моделей
- Ссылки на скачивание исправленных прошивок
- Дополнительные рекомендации по усилению защиты
---
## Ссылки
| Ресурс | URL |
|---|---|
| Dahua PSI Trust Center | https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi |
| Запись NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-29116 |
| Запись CVE | https://www.cve.org/CVERecord?id=CVE-2026-29116 |
| Определение CWE-617 | https://cwe.mitre.org/data/definitions/617.html |
| Спецификация CVSS 4.0 | https://www.first.org/cvss/v4.0/specification-document |
---
## Отказ от ответственности
Этот документ представляет собой **информационный бюллетень по безопасности**, составленный на основе публично доступных метаданных CVE и заявлений вендора. Он предназначен для помощи защитникам, интеграторам и исследователям в понимании риска, связанного с **CVE-2026-29116**, и в определении приоритетов устранения уязвимости.
- Этот README **не** содержит эксплойт-код, шаблоны сформированных пакетов или пошаговые инструкции по проведению атак.
- Разделы технического анализа, помеченные как *предположительные*, являются разумными интерпретациями публичных данных, а не подтверждённым вендором раскрытием первопричины.
- Определение затронутых моделей **необходимо** сверять с официальным бюллетенем Dahua PSI и датой сборки прошивки вашего устройства.
- Авторы не несут ответственности за действия, предпринятые на основе этого документа. Устанавливайте патчи, тестируйте и разворачивайте изменения в соответствии с политиками управления изменениями вашей организации.
**Ответственное использование:** Сообщайте о дополнительных находках через каналы скоординированного раскрытия информации (PSI вендора, национальный CERT или действующие программы bug bounty, где это применимо).
---
## История изменений документа
| Версия | Дата | Изменения |
|---|---|---|
| 1.0 | 2026-07-11 | Первоначальный комплексный информационный README на основе данных публикации CVE-2026-29116 |
---
<p align="center">
<sub>CVE-2026-29116 · Dahua Technology · CVSS 4.0 8.7 ВЫСОКИЙ · CWE-617</sub>
</p>
| Поле | Значение |
|---|
| CVE ID | CVE-2026-29116 |
| Производитель | Dahua Technology |
| Тип уязвимости | Отказ в обслуживании (неожиданная перезагрузка) |
| Вектор атаки | Сетевой |
| Требуется аутентификация | Нет |
| Требуется взаимодействие с пользователем | Нет |
| Требуемые привилегии | Отсутствуют |
| Версия CVSS | 4.0 |
| Базовая оценка CVSS | 8.7 — ВЫСОКИЙ |
| Вектор CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617 (достижимое утверждение) |
| Удалённая эксплуатация | Да |
| Дата публикации | 2026-06-10 |
| Наличие исправления | Прошивки от 26 марта 2026 года и новее (согласно рекомендациям производителя) |
| Дата | Событие |
|---|
| ≤ 2026-03-26 | Уязвимые сборки прошивок находятся в активном распространении |
| 2026-03-26 | Точка отсечения исправления производителя — сборки, выпущенные с этой даты или позже, выходят за пределы затрагиваемого диапазона (согласно уведомлению) |
| 2026-06-10T06:16:34 UTC | Опубликован CVE-2026-29116 |
| 2026-06-10T06:16:34 UTC | Запись NVD изменена в последний раз |
| 2026-06-10 | Опубликовано уведомление PSI центра доверия Dahua |
| Продолжается | Операторам следует провести инвентаризацию, обновить и сегментировать затронутое оборудование |
| Необработанное фатальное исключение | Парсер или конечный автомат сеанса вызывает сбой при неожиданных значениях полей, длинах или состояниях протокола. |
| Некорректная обработка ресурсов или границ | Сформированный пакет вызывает выход за границы или недопустимую операцию с памятью, обнаруженную во время выполнения, что приводит к завершению процесса или пути ядра. |
| Семейство | Типичная роль | Пример эксплуатационного воздействия |
|---|
| IPC | IP-камеры | Потеря просмотра в реальном времени, пропуски записи, отключение интеллектуальных событий |
| SD | Скоростные купольные камеры / PTZ | Потеря слежения, сбои пресетов, прерывание патрулирования |
| NVR | Сетевые видеорегистраторы | Прерывание приёма с нескольких каналов при перезагрузке устройства |
| XVR | Гибридные DVR/NVR | Прерывание записи локальных и IP-каналов |
| EVS | Корпоративное видеохранение | Сбои приёма архива в крупных масштабах |
| VTO | Уличные домофонные станции | Сбои вызовов; недоступность открытия двери |
| VTH | Комнатные мониторы домофона | Потеря связи на уровне устройства |
| ASI | Интерфейсы доступа / безопасности | Остановка интегрированных процессов контроля дверей и сигнализации |
| TPC | Тепловизионные / специализированные платформы | Слепые зоны контроля безопасности |
| Метрика | Значение | Значение для данного CVE |
|---|
| AV (вектор атаки) | Сетевой (N) | Эксплуатация возможна по сети; удалённые злоумышленники могут атаковать при доступности устройств |
| AC (сложность атаки) | Низкая (L) | Не требуются особые условия синхронизации, гонки или окружения |
| AT (требования к атаке) | Отсутствуют (N) | Нет специфических предварительных условий, кроме доступности по сети |
| PR (требуемые привилегии) | Отсутствуют (N) | Неаутентифицированный злоумышленник |
| UI (взаимодействие с пользователем) | Отсутствует (N) | Действие пользователя-жертвы (например, переход по ссылке) не требуется |
| VC (конфиденциальность уязвимой системы) | Отсутствует (N) | Нет подтверждённой прямой потери конфиденциальности на устройстве |
| VI (целостность уязвимой системы) | Отсутствует (N) | Нет подтверждённой прямой потери целостности на устройстве |
| VA (доступность уязвимой системы) | Высокая (H) | Устройство становится недоступным; воздействие класса перезагрузки |
| SC (последующая конфиденциальность) | Отсутствует (N) | Оцениваемого влияния на последующие системы нет |
| SI (последующая целостность) | Отсутствует (N) | Оцениваемого влияния на последующие системы нет |
| SA (последующая доступность) | Отсутствует (N) | Оцениваемого влияния на последующие системы нет |