In questo articolo3
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Che cosa rischia chi usa la G980H

Dati accessibili senza autorizzazione, impostazioni modificabili e possibili interruzioni del dispositivo: sono i rischi descritti da CISA per la dashcam Botslab G980H. Il bollettino del 24 settembre 2026 elenca 14 vulnerabilità e non indica un aggiornamento correttivo disponibile. Le condizioni necessarie per un attacco cambiano da una falla all’altra: il bollettino non equivale alla notizia di un’intrusione già avvenuta.

Secondo CISA, lo sfruttamento di queste vulnerabilità potrebbe consentire a un attaccante di bypassare i controlli di autenticazione, accedere a dati sensibili e funzionalità privilegiate, modificare la configurazione del dispositivo e interromperne il funzionamento. Il settore interessato è quello dei trasporti, con dispositivi distribuiti in tutto il mondo.

Le vulnerabilità principali

Le vulnerabilità più gravi, con punteggio CVSS 8.8, riguardano l'autorizzazione delle sessioni (CVE-2026-84399), la mancata scadenza delle sessioni (CVE-2026-82566), la generazione di identificatori prevedibili (CVE-2026-85496) e il riutilizzo di valori di autenticazione (CVE-2026-77967). Un attaccante con accesso alla rete adiacente potrebbe sfruttarle senza credenziali.

Altre vulnerabilità riguardano la generazione della password WiFi predefinita da informazioni prevedibili (CVE-2026-88761), l'assenza di autenticazione sull'interfaccia UART con accesso root (CVE-2026-88956), la presenza di credenziali WiFi nei log diagnostici (CVE-2026-82716) e l'accesso non autenticato alle caratteristiche Bluetooth Low Energy (CVE-2026-84403).

  • CVE-2026-84399: autorizzazione incorretta nelle sessioni, CVSS 8.8
  • CVE-2026-82566: sessioni non invalidate dopo la chiusura della connessione, CVSS 8.8
  • CVE-2026-85496: identificatori di sessione prevedibili, CVSS 8.8
  • CVE-2026-77967: replay di valori di autenticazione, CVSS 8.1
  • CVE-2026-88761: password WiFi predefinita prevedibile, CVSS 5.3
  • CVE-2026-88956: root senza password su UART, CVSS 6.8
  • CVE-2026-82716: credenziali WiFi nei log, CVSS 4.6
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
CVE-2026-84399autorizzazione incorretta nelle sessioni, CVSS 8.8
CVE-2026-82566sessioni non invalidate dopo la chiusura della connessione, CVSS 8.8
CVE-2026-85496identificatori di sessione prevedibili, CVSS 8.8
CVE-2026-77967replay di valori di autenticazione, CVSS 8.1
CVE-2026-88761password WiFi predefinita prevedibile, CVSS 5.3
CVE-2026-88956root senza password su UART, CVSS 6.8
Sintesi strutturata dei punti documentati nell’articolo.CISA Cybersecurity Advisories

Nessuna patch disponibile

CISA segnala che Botslab non ha risposto alle richieste di collaborazione per mitigare le vulnerabilità. Non sono disponibili aggiornamenti firmware correttivi. L'ente invita gli utenti delle versioni interessate a contattare Botslab per maggiori informazioni.

In assenza di patch, gli utenti dovrebbero considerare le dashcam G980H come dispositivi a rischio e limitarne l'esposizione: evitare di collegarle a reti WiFi sensibili, disabilitare le funzionalità non necessarie e monitorare eventuali comunicazioni del vendor. CISA non segnala al momento sfruttamenti attivi di queste vulnerabilità.

FONTI CONSULTATECISA Cybersecurity Advisories
#botslab#dashcam#cisa#cve-2026-84399#iot