Krytyczna podatność w firmware kamer VIVOTEK pozwala przejąć urządzenie z uprawnieniami roota
- Rodzaj
- Streszczenie
- Data
- Kategoria
- Zarządzanie ryzykiem
- Redakcja
- Paweł Rosół
- Źródło
- CISA ICS Advisories ()
CISA opisała podatność CVE-2026-22755 w firmware wielu modeli kamer VIVOTEK, oceniono ją na 10 w CVSS v3. Producent wydał poprawkę, a INCIBE-CERT podaje, że atak nie wymaga uwierzytelnienia.
CISACISA Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC. opublikowała 29 września 2026 r. biuletyn ICSA-26-272-03 o podatnościPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. CVE-2026-22755 w firmware kamer sieciowych VIVOTEK. To wstrzykiwanie poleceńWstrzykiwanie poleceń Podatność, w której atakujący wprowadza własne polecenia systemowe do działania urządzenia, np. przez spreparowaną nazwę pliku. (CWE-77) w modułach firmware, których używa wiele modeli kamer. Udane wykorzystanie może pozwolić atakującym na zdalne wykonanie poleceń na urządzeniu, potencjalnie z uprawnieniami roota, i pełne przejęcie kamery. CISA przypisała podatności ocenę 10 w skali CVSSCVSS Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach. v3.
Hiszpański INCIBE-CERT opisał sprawę 30 września 2026 r. i dodał szczegóły, których nie ma w biuletynie CISA. Według niego zdalny, nieuwierzytelniony atakujący mógłby wprowadzić polecenia przez specjalnie spreparowaną nazwę pliku przetwarzaną przez upload_map.cgi. INCIBE-CERT podaje też listę wersji modułów firmware objętych problemem. Modele z serii V, C, S, Dome, Panoramic i Bullet wymienia CISA, a INCIBE-CERT pogrupował je według oznaczeń, takich jak FD, FE, IB, IP, IT, MA, MS i TB.
Co do wykorzystania obie instytucje mówią to samo. CISA wskazuje, że istnieje publiczny proof of concept autorstwa indoushka, który sama znalazła i zgłosiła VIVOTEK, a jednocześnie nie ma zgłoszeń o znanym publicznym wykorzystaniu tych podatności. INCIBE-CERT w polu „Explotación” wpisuje „No”.
Jeśli używasz kamer VIVOTEK, sprawdź modele i wersje firmware na listach z obu źródeł. VIVOTEK usunął błąd i zaleca pobranie oraz instalację najnowszego firmware dla danego modelu. CISA zaleca ponadto nie wystawiać takich urządzeń do internetu, umieścić je za zaporąZapora sieciowa Urządzenie albo program, które przepuszczają lub blokują ruch sieciowy według reguł. Oddzielają na przykład sieć biurową od sieci sterowników. i oddzielić od sieci biznesowych. Gdy zdalny dostępZdalny dostęp Dostęp do systemu spoza sieci organizacji, na przykład serwisanta do sterownika przez internet. Bezpieczny tylko wtedy, gdy wiadomo, kto się łączy i przez jaki kanał. jest potrzebny, CISA radzi użyć bezpieczniejszych metod, takich jak VPNWirtualna sieć prywatna Virtual Private Network: szyfrowany tunel, którym pracownik albo oddział łączy się z siecią firmy przez internet. Brama VPN wystawiona do internetu to częsty cel ataków., pamiętając, że i on bywa podatny i wymaga aktualizacji. CISA przypomina też, że przed wdrożeniem takich środków należy przeprowadzić analizę wpływu i ocenę ryzyka.
Źródła
- CISA ICS Advisories: VIVOTEK Camera Firmware (ICSA-26-272-03)
- INCIBE-CERT (avisos SCI): Inyección de comandos en productos de VIVOTEK
Pojęcia w tym tekście (7)
- CISA
- Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.
- Podatność
- Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
- Wstrzykiwanie poleceń
- Podatność, w której atakujący wprowadza własne polecenia systemowe do działania urządzenia, np. przez spreparowaną nazwę pliku.
- CVSS
- Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach.
- Zapora sieciowa
- Urządzenie albo program, które przepuszczają lub blokują ruch sieciowy według reguł. Oddzielają na przykład sieć biurową od sieci sterowników.
- Zdalny dostęp
- Dostęp do systemu spoza sieci organizacji, na przykład serwisanta do sterownika przez internet. Bezpieczny tylko wtedy, gdy wiadomo, kto się łączy i przez jaki kanał.
- Wirtualna sieć prywatna
- Virtual Private Network: szyfrowany tunel, którym pracownik albo oddział łączy się z siecią firmy przez internet. Brama VPN wystawiona do internetu to częsty cel ataków.