Krytyczna podatność w firmware kamer VIVOTEK pozwala przejąć urządzenie z uprawnieniami roota

Rodzaj
Streszczenie
Data
Kategoria
Zarządzanie ryzykiem
Redakcja
Paweł Rosół
Źródło
CISA ICS Advisories ()

CISA opisała podatność CVE-2026-22755 w firmware wielu modeli kamer VIVOTEK, oceniono ją na 10 w CVSS v3. Producent wydał poprawkę, a INCIBE-CERT podaje, że atak nie wymaga uwierzytelnienia.

CISACISA Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC. opublikowała 29 września 2026 r. biuletyn ICSA-26-272-03 o podatnościPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. CVE-2026-22755 w firmware kamer sieciowych VIVOTEK. To wstrzykiwanie poleceńWstrzykiwanie poleceń Podatność, w której atakujący wprowadza własne polecenia systemowe do działania urządzenia, np. przez spreparowaną nazwę pliku. (CWE-77) w modułach firmware, których używa wiele modeli kamer. Udane wykorzystanie może pozwolić atakującym na zdalne wykonanie poleceń na urządzeniu, potencjalnie z uprawnieniami roota, i pełne przejęcie kamery. CISA przypisała podatności ocenę 10 w skali CVSSCVSS Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach. v3.

Hiszpański INCIBE-CERT opisał sprawę 30 września 2026 r. i dodał szczegóły, których nie ma w biuletynie CISA. Według niego zdalny, nieuwierzytelniony atakujący mógłby wprowadzić polecenia przez specjalnie spreparowaną nazwę pliku przetwarzaną przez upload_map.cgi. INCIBE-CERT podaje też listę wersji modułów firmware objętych problemem. Modele z serii V, C, S, Dome, Panoramic i Bullet wymienia CISA, a INCIBE-CERT pogrupował je według oznaczeń, takich jak FD, FE, IB, IP, IT, MA, MS i TB.

Co do wykorzystania obie instytucje mówią to samo. CISA wskazuje, że istnieje publiczny proof of concept autorstwa indoushka, który sama znalazła i zgłosiła VIVOTEK, a jednocześnie nie ma zgłoszeń o znanym publicznym wykorzystaniu tych podatności. INCIBE-CERT w polu „Explotación” wpisuje „No”.

Jeśli używasz kamer VIVOTEK, sprawdź modele i wersje firmware na listach z obu źródeł. VIVOTEK usunął błąd i zaleca pobranie oraz instalację najnowszego firmware dla danego modelu. CISA zaleca ponadto nie wystawiać takich urządzeń do internetu, umieścić je za zaporąZapora sieciowa Urządzenie albo program, które przepuszczają lub blokują ruch sieciowy według reguł. Oddzielają na przykład sieć biurową od sieci sterowników. i oddzielić od sieci biznesowych. Gdy zdalny dostępZdalny dostęp Dostęp do systemu spoza sieci organizacji, na przykład serwisanta do sterownika przez internet. Bezpieczny tylko wtedy, gdy wiadomo, kto się łączy i przez jaki kanał. jest potrzebny, CISA radzi użyć bezpieczniejszych metod, takich jak VPNWirtualna sieć prywatna Virtual Private Network: szyfrowany tunel, którym pracownik albo oddział łączy się z siecią firmy przez internet. Brama VPN wystawiona do internetu to częsty cel ataków., pamiętając, że i on bywa podatny i wymaga aktualizacji. CISA przypomina też, że przed wdrożeniem takich środków należy przeprowadzić analizę wpływu i ocenę ryzyka.

Źródła

Pojęcia w tym tekście (7)
CISA
Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.
Podatność
Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
Wstrzykiwanie poleceń
Podatność, w której atakujący wprowadza własne polecenia systemowe do działania urządzenia, np. przez spreparowaną nazwę pliku.
CVSS
Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach.
Zapora sieciowa
Urządzenie albo program, które przepuszczają lub blokują ruch sieciowy według reguł. Oddzielają na przykład sieć biurową od sieci sterowników.
Zdalny dostęp
Dostęp do systemu spoza sieci organizacji, na przykład serwisanta do sterownika przez internet. Bezpieczny tylko wtedy, gdy wiadomo, kto się łączy i przez jaki kanał.
Wirtualna sieć prywatna
Virtual Private Network: szyfrowany tunel, którym pracownik albo oddział łączy się z siecią firmy przez internet. Brama VPN wystawiona do internetu to częsty cel ataków.

Szkic tej wiadomości przygotował model językowy na podstawie źródeł zebranych ; tekst sprawdził i zatwierdził autor przed publikacją.