公告类型: 厂商协调安全披露
CVE ID: CVE-2026-29115
厂商: 大华技术(Dahua Technology)
发布时间: 2026-06-10T06:08:21 UTC
最后修改时间: 2026-06-10T06:08:21 UTC
来源: 大华产品安全事件(PSI)信任中心
已在大华(Dahua)的部分 IPC(IP 摄像头) 和 SD(高速球机 / PTZ) 产品中发现一个中等严重性、需验证身份的远程拒绝服务漏洞。已拥有有效设备凭证的攻击者可向受影响设备发送特制网络数据包。设备在处理该数据包时会触发未处理异常(与可触发断言或致命错误路径一致),导致设备意外重启。
与此前披露的无需验证的 CVE-2026-29116 不同,此漏洞要求目标设备拥有高权限(PR:H)。此限制降低了机会型互联网范围攻击者的实际可利用性,但在摄像头凭证被共享、使用默认值、泄露或可恢复的环境中(这是传统 CCTV 部署中的常见情况),风险仍然实质性存在。
根据已发布的 CVSS 向量,该漏洞未表现出直接的机密性或完整性影响。可用性影响评为高,得出 CVSS 4.0 基础评分 6.9(中危)。
运行受影响大华 IPC 或 SD 硬件且固件版本早于 2026 年 3 月 26 日的组织应打补丁、轮换凭证并限制管理平面访问。
关于公告标签的说明: 某些索引将此 CVE 称为 “大华缓冲区溢出”。厂商描述、CVSS 指标(仅
VA:H)及 CWE-617(可触发断言) 分类描述的是经过验证的数据包传递后发生的崩溃/重启拒绝服务,而非评分的内存破坏机密性/完整性漏洞。本文档遵循厂商描述和评分数据。缓冲区处理可能仍是底层缺陷的一部分,但已发布的影响仅限于可用性。
两个 CVE 均于 2026-06-10 在同一次大华 PSI 披露批次中发布。它们在结构上相似,但范围和攻击者模型不同。
防御者要点: 对重叠的 IPC/SD 设备群同时修补这两个问题。优先处理 29116(互联网暴露设备,无需验证)。优先处理 29115(当操作员或集成商凭证广泛知悉、存储在 VMS 数据库或嵌入移动应用时)。
大华报告了一个影响其 IPC 和 SD 产品线中特定型号的安全漏洞。该缺陷存在于网络可访问的软件中,该软件接受经过验证的会话并处理攻击者影响的协议数据,但未进行充分的验证或安全的故障处理。
观察到的行为:
此漏洞不是什么(根据 CVSS 指标):
UI:N)。VC:N)。VI:N)。SC:N,SI:N,SA:N)。与未经身份验证的变体区别:
PR:H)的凭证。在实践中,这通常对应于管理员或等效的设备级账户,而非只读监控用户——确切角色映射因产品而异,应参考厂商文档确认。公开的厂商文本未披露易受影响函数、服务名称或确切缓冲区尺寸。根据已发布的 CWE、标题和行为,可能的根本原因类别包括:
| 类别 | 解释 |
|---|---|
| 针对错误输入的可触发断言 | 经过验证的代码路径验证不足,在格式错误的长度或字段上触发 assert() 或等效机制。 |
| 缓冲区处理不当导致致命中止 | 过大或格式错误的有效负载超出内部缓冲区;防御性检查致命失败而非返回错误。 |
| 状态机损坏 | 特制数据包将解析器驱动至非法状态;完整性检查触发进程终止。 |
已发布的结果是重启级别的可用性损失,而非经过证明的远程代码执行或数据泄露(在 CVSS 记录中)。
CVE 标题并非总是精确。缓冲区溢出类缺陷可能表现为:
在此处,厂商评分将影响限制于可用性,表明要么是难以利用的破坏,要么是在利用前发生中止,要么是厂商评估未实现实际的完整性/机密性后果。
由于利用需要高权限,相关表面通常是登录后的管理和配置 API,而非匿名发现端点。根据型号和固件,可能包括:
从 VMS 数据库、安装人员笔记本电脑或默认 admin 账户收集凭证的攻击者可以在管理端口暴露的任何地方访问这些平面。
| 产品 | 典型部署 | DoS 影响细微差别 |
|---|---|---|
| IPC | 固定摄像头、门眼、小型企业 | 单个传感器中断;可能破坏一个监控区域 |
| SD | PTZ 球机、周界跟踪 | 丢失主动跟踪;预设巡逻中断;更大的机械子系统复位延迟 |
SD 重启可能需要更长时间才能恢复到校准的 PTZ 状态,从而延长超出原始启动时间的有效停机时间。
| # | 厂商 | 产品系列 | 版本/构建指导 |
|---|---|---|---|
| 1 | 大华 | IPC / SD | 受影响: 固件版本早于 2026 年 3 月 26 日(仅限于每个系列中的某些型号) |
总数: 1 个受影响厂商 · 1 个受影响产品分组(IPC + SD)
| 系列 | 典型角色 | 示例操作影响 |
|---|---|---|
| IPC | 固定 IP 摄像头 | 实时画面丢失、录像中断、分析功能失效 |
| SD | 高速球机 / PTZ 摄像头 | 跟踪失败、巡逻中断、预设位置丢失直至重新校准 |
以下大华产品线未被列入 CVE-2026-29115(但可能受其他 CVE 影响,如 CVE-2026-29116):
仅 特定型号 的 IPC 和 SD 受影响。操作员必须确认:
| 评分 | 版本 | 严重性 | 向量 |
|---|---|---|---|
| 6.9 | 4.0 | 中危 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
PR:H 是与无需身份验证的兄弟漏洞之间的主要评分差异因素:
| 因素 | 影响 |
|---|---|
| 凭证获取障碍 | 机会型广域网扫描器无法在无密钥的情况下利用 |
| 内部/攻破后威胁 | 当 VMS、安装人员或默认配置提供管理员访问时仍然严重 |
| 横向移动 | 受感染的工作站持有存储的摄像头密码会成为利用的起点 |
6.9 中危不应被解读为“在所有地方都是低优先级”。在凭证薄弱的 CCTV 环境中,经过验证的摄像头攻击是常规现象。
已发布的 CVSS 4.0 选择器位置的视觉摘要:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: [None] Present Privileges Required: None Low [High] User Interaction: [None] Passive Active
### 对脆弱系统的影响```
Vuln Confidentiality: [None] Low High
Vuln Integrity: [None] Low High
Vuln Availability: [High] Low None
Subseq Confidentiality: [None] Low High Subseq Integrity: [None] Low High Subseq Availability: [None] Low High
---
## CWE 分类
| # | CWE ID | 名称 | 相关性 |
|---|---|---|---|
| 1 | **CWE-617** | [可达断言](https://cwe.mitre.org/data/definitions/617.html) | 不可信输入到达特权代码中的致命断言或中止路径 |
### CWE-617 在认证上下文中的情况
认证漏洞常被轻视为“仅限内部人员”。但在监控网络中:
- 集成商账户在客户站点之间共享
- VMS服务器集中存储设备密码
- 默认凭证在隔离VLAN上存活多年
- 前雇员在未轮换的情况下仍拥有管理员访问权限
因此,**认证管理平面**后的可达断言仍然是一个**实质性风险**,尤其是配合凭证重用。
### 缓冲区溢出与CWE-617
如果底层缺陷涉及内存破坏,CWE-617可能反映的是**可观察的生产行为**(致命中止)而非完整的弱点分类。防御者无论索引命名如何,都应进行修补。
---
## 攻击前提条件
| 前提条件 | 必需? | 备注 |
|---|---|---|
| **高权限设备凭证** | **是** | `PR:H` — 管理员级访问(特定产品) |
| 受害者用户交互 | 否 | 无需钓鱼或浏览器操作 |
| 网络可达性 | 是 | 管理或认证服务端口可达 |
| 事先攻陷其他系统 | 有帮助,非必需 | 来自VMS的窃取凭证符合条件 |
| 互联网暴露 | 不需要 | 增加远程利用可行性 |
| 了解目标型号 | 有帮助 | 构造的数据包可能因型号/固件而异 |
**可远程利用:** **是**(一旦存在凭证和网络路径)
---
## 利用场景
### 场景1 — 心怀不满的内部人员
一名拥有所有站点摄像头管理员凭证的技术人员在非工作时间向IPC端点发送构造数据包,反复重启关键覆盖区域。
### 场景2 — 窃取VMS密码库
攻击者从被攻陷的Milestone / Genetec / 自定义VMS主机中窃取摄像头密码数据库。他们在客户WAN上远程重启每一个大华IPC,无需进一步提权。
### 场景3 — 默认凭证扫描
攻击者使用出厂默认凭据(`admin` / 已知密码列表)在互联网暴露的摄像头上进行认证,然后触发重启循环以骚扰或使监控失明,同时在房产的其他地方进行物理入侵。
### 场景4 — 主动追踪期间SD PTZ遭破坏
体育场快球追踪安全事件。经过认证的构造输入导致SD设备重启,在关键窗口期间丢失主动PTZ追踪和预置位。
### 场景5 — 初始攻陷后的横向噪声
在钓鱼安装人员笔记本电脑后,攻击者使用存储的凭证破坏摄像头——在另一个团队进行物理进入的同时,降低取证捕获能力。
---
## 影响评估
### 技术影响
| 领域 | 评级 | 详情 |
|---|---|---|
| 机密性 | 无(直接) | 未在已发布向量中评分 |
| 完整性 | 无(直接) | 未在已发布向量中评分 |
| 可用性 | **高** | 意外重启;可重复触发 |
### 业务影响(情境性)
| 行业 | 潜在后果 |
|---|---|
| 零售 | 在偷窃事件期间的盲区 |
| 交通 | 站台/大厅摄像头缺失 |
| 关键基础设施 | 周界PTZ追踪丢失 |
| 企业园区 | 停车场和入口覆盖缺失 |
### 认证障碍与实际风险
| 环境 | 实际风险等级 |
|---|---|
| 强唯一凭证 + 无WAN暴露 | 较低 — 攻击者必须先攻破认证 |
| 500个摄像头共享集成商密码 | **高** — 单一秘密即可实现大规模DoS |
| 互联网端口转发 + 默认admin | **高** — 实际风险类似于未认证 |
| 气隙LAN,严格ACL | 中等 — 取决于内部人员或横向移动 |
---
## 检测与入侵指标
没有公开的数据包签名记录。重点关注与**重启事件**相关的**认证会话滥用**。
### 主机/设备指标
- 在来自异常源IP的认证管理会话后发生意外重启
- 重启前设备日志中出现致命错误或断言消息
- 管理员API活动后运行时间短
- SD设备在非计划重启后失去PTZ校准标志
### 认证指标
- 来自操作员未使用的地区或子网的管理员登录成功
- 从单个帐户跨多个摄像头爆发式调用认证API
- 非工作时间配置会话,没有变更申请单
- 使用被认为已退役的旧集成商帐户
### 网络指标
- 管理端口流量(HTTP/S、专有SDK端口)紧接离线事件之前
- 登录后出现重复的相同有效载荷大小或异常请求模式
- VPN出口IP与摄像头syslog重启时间戳之间的关联
### 建议措施
- 在IPC/SD设备上启用**syslog**并发送至集中式SIEM
- 在短时间内VMS中的**大量断连**上触发告警
- 将**认证日志**与**看门狗重启**事件关联
- 审计具有**管理员**权限的帐户;移除未使用的集成商登录
---
## 缓解与修复
### 主要修复 — 固件升级
1. 清查所有大华**IPC和SD**单元,包括型号、序列号和固件构建日期。
2. 标记构建日期**在2026年3月26日之前**的设备。
3. 从[大华PSI信任中心](https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi)获取修复固件。
4. 在维护窗口期间升级;重启后验证视频流、PTZ预置位和分析功能。
5. 在打补丁后在设备UI或ONVIF/SDK查询中确认构建日期。
### 凭证卫生(对于PR:H缺陷至关重要)
| 行动 | 理由 |
|---|---|
| **轮换所有摄像头管理员密码** | 消除来自旧VMS导出的窃取凭证 |
| **每台设备使用唯一密码** | 限制单个泄露秘密的影响范围 |
| **禁用未使用的账户** | 移除休眠的集成商后门 |
| **强制实施强密码策略** | 减少默认凭证猜测 |
| **在支持的地方迁移到集中式认证** | 改善可审计性和撤销能力 |
### 网络控制
| 控制项 | 目标 |
|---|---|
| **将摄像头隔离到专用VLAN** | 限制横向移动 |
| **按源IP限制管理端口访问** | 仅VMS和跳板主机可以进行认证 |
| **消除直接WAN端口转发** | 强制使用VPN或零信任访问 |
| **禁用未使用的服务** | 缩小认证攻击面 |
| **监控管理员API访问** | 在重复重启之前检测滥用 |
### 与CVE-2026-29116协调打补丁
在IPC/SD设备集上,应用同时解决**CVE-2026-29115**和[CVE-2026-29116](../CVE-2026-29116/README.md)的固件。未认证问题在暴露角度上更为严重;但认证问题在秘密薄弱时仍然危险。
---
## 变通方案
没有文档记录仅通过配置即可完全消除漏洞而不升级固件的变通方案。在打补丁之前:
1. **轮换并加强凭证** — 减少能够满足`PR:H`条件的人员。
2. **将管理访问限制**为仅受信任子网和VPN。
3. **监控重启循环**并在防火墙处阻止恶意源。
4. **禁用远程管理员**在仅需要出站云/P2P连接的摄像头上(取决于架构)。
---
## 厂商回应
大华通过其**产品安全事件(PSI)**计划发布了此问题:
- **信任中心 / PSI:** https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi
请参考厂商公告了解:
- 受影响的特定型号IPC/SD列表
- 修复固件镜像及发布说明
- 任何额外的加固指南
---
## 参考资料
| 资源 | URL |
|---|---|
| 大华PSI信任中心 | https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi |
| NVD条目 | https://nvd.nist.gov/vuln/detail/CVE-2026-29115 |
| CVE记录 | https://www.cve.org/CVERecord?id=CVE-2026-29115 |
| 关联:CVE-2026-29116 | https://www.cve.org/CVERecord?id=CVE-2026-29116 |
| CWE-617定义 | https://cwe.mitre.org/data/definitions/617.html |
| CVSS 4.0规范 | https://www.first.org/cvss/v4.0/specification-document |
---
## 免责声明
本文档是一份**信息性安全公告**,基于公开的CVE元数据和厂商声明编制。旨在帮助防御者、集成商和研究人员了解**CVE-2026-29115**风险并优先进行修复。
- 本README**不提供**利用代码、构造数据包模板或攻击方法。
- 推断的技术分析并非厂商确认的根本原因披露。
- 型号和固件适用性**必须**与大华官方PSI指南核对。
- 作者不对基于本文档的行动承担责任。
**负责任使用:** 通过协调披露(厂商PSI、CERT或授权漏洞赏金计划)报告其他发现。
---
## 文档修订历史
| 版本 | 日期 | 变更 |
|---|---|---|
| 1.0 | 2026-07-11 | 基于CVE-2026-29115发布数据的初始综合公告README |
---
<p align="center">
<sub>CVE-2026-29115 · 大华科技 · CVSS 4.0 6.9 中等 · CWE-617 · IPC / SD</sub>
</p>
| 字段 | 值 |
|---|
| CVE ID | CVE-2026-29115 |
| 厂商 | 大华技术(Dahua Technology) |
| 漏洞类型 | 拒绝服务(意外重启) |
| 攻击向量 | 网络 |
| 需要身份验证 | 是(高权限) |
| 需要用户交互 | 否 |
| 所需权限 | 高 |
| CVSS 版本 | 4.0 |
| CVSS 基础评分 | 6.9 — 中危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
| CWE | CWE-617(可触发断言) |
| 可远程利用 | 是 |
| 发布日期 | 2026-06-10 |
| 修复可用性 | 自 2026 年 3 月 26 日起的固件版本(根据厂商指导) |
| 属性 | CVE-2026-29115(本公告) | CVE-2026-29116 |
|---|
| CVSS 4.0 评分 | 6.9 — 中危 | 8.7 — 高危 |
| 所需权限 | 高(PR:H) | 无(PR:N) |
| 受影响产品系列 | IPC、SD | IPC、SD、NVR、XVR、EVS、VTO、VTH、ASI、TPC |
| 发布时间(UTC) | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
| 观测结果 | 意外重启(DoS) | 意外重启(DoS) |
| CWE | CWE-617 | CWE-617 |
| 索引标题 | 缓冲区溢出 | 跨站脚本(误标) |
| 日期 | 事件 |
|---|
| ≤ 2026-03-26 | 受影响 IPC/SD 固件版本处于活跃分发状态 |
| 2026-03-26 | 厂商修复截止日期——此日期或之后构建的版本不在受影响范围内(根据公告) |
| 2026-06-10T06:08:21 UTC | CVE-2026-29115 发布 |
| 2026-06-10T06:08:21 UTC | NVD 记录最后修改 |
| 2026-06-10T06:16:34 UTC | 相关 CVE-2026-29116 发布(未验证变体) |
| 持续进行 | 操作员应盘点 IPC/SD 设备群、打补丁并强化凭证 |
| 指标 | 值 | 对此 CVE 的意义 |
|---|
| AV(攻击向量) | 网络(N) | 通过网络利用;当管理服务可达时,远程攻击者满足条件 |
| AC(攻击复杂度) | 低(L) | 未指出特殊的竞态条件或环境限制 |
| AT(攻击需求) | 无(N) | 除身份验证和可达性外无额外部署条件 |
| PR(所需权限) | 高(H) | 攻击者必须持有高权限设备凭证 |
| UI(用户交互) | 无(N) | 无需最终用户点击或浏览器操作 |
| VC(漏洞系统机密性) | 无(N) | 未评分直接机密性损失 |
| VI(漏洞系统完整性) | 无(N) | 未评分直接完整性损失 |
| VA(漏洞系统可用性) | 高(H) | 重启类中断 |
| SC / SI / SA | 无 | 未评分后续系统影响 |