In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Nove falle in una telecamera di rete
L'agenzia statunitense per la cybersicurezza CISA ha pubblicato un avviso su nove vulnerabilità che interessano la telecamera di rete Anjvision YSSD-RTMP-H5, nella versione di firmware 3.3.2.4_build_2024-12-26. Il punteggio di gravità massimo è 9.8 su 10 (critico) e riguarda una serie di problemi che, combinati, possono consentire a un attaccante di accedere a informazioni sensibili, assumere il controllo dell'account amministratore, eseguire comandi a livello di sistema operativo o prendere il controllo completo del dispositivo.
Le vulnerabilità sono state segnalate a CISA dal ricercatore Andrew Lee. Il prodotto è distribuito in tutto il mondo e viene impiegato nel settore delle strutture commerciali. La sede del produttore è in Cina.
Non tutte le falle hanno la stessa gravità: i punteggi CVSS 3.1 del bollettino vanno da 5.3 a 9.8. CISA precisa inoltre che, al momento dell'avviso, non le erano stati segnalati sfruttamenti pubblici noti specifici di queste vulnerabilità. Questo non dimostra che ogni installazione sia al sicuro: gravità tecnica, esposizione del dispositivo e prove di attacco sono aspetti diversi.
Cosa rende critica la situazione
Tra i problemi più gravi segnalati da CISA ci sono credenziali cloud hardcoded condivise tra tutti i dispositivi, una funzione di debug nascosta che può essere attivata per inviare comandi al sistema, e meccanismi di aggiornamento del firmware che non verificano la firma crittografica: un attaccante che raggiunge la routine di aggiornamento può introdurre immagini firmware non attendibili che il dispositivo accetta come valide.
Un'altra falla permette a qualsiasi utente autenticato di inviare una richiesta POST vuota all'endpoint /setUserConfig, ripristinando la password amministratore al valore predefinito e corrompendo lo stato di autenticazione in memoria fino al riavvio del dispositivo. Sono inoltre presenti una funzione di verifica di rete non autenticata che può sondare host arbitrari dalla rete interna (SSRF), endpoint che rivelano dettagli di account e dispositivi, e un hash legacy della password sulla console seriale basato su crittografia DES debole.
- CVE-2026-100291: endpoint ONVIF senza autenticazione, accesso a operazioni sensibili (CVSS 3.1 9.8)
- CVE-2026-100292: interfaccia di debug nascosta e command injection (CVSS 3.1 8.8)
- CVE-2026-100293: aggiornamenti firmware senza verifica crittografica (CVSS 3.1 8.8)
- CVE-2026-100294: credenziali cloud hardcoded condivise (CVSS 3.1 7.5)
- CVE-2026-100295: codice di debug attivo (CVSS 3.1 6.3)
- CVE-2026-100296: ripristino password amministratore via POST a /setUserConfig (CVSS 3.1 8.1)
- CVE-2026-100297: SSRF non autenticata (CVSS 3.1 5.3)
- CVE-2026-100298: protezione insufficiente di informazioni su utenti e dispositivo (CVSS 3.1 8.8)
- CVE-2026-100299: credenziali deboli sulla console seriale, con accesso fisico nel vettore CVSS 3.1 (6.8)
Quadro operativo
| Elemento | Dettaglio |
|---|---|
| CVE-2026-100291 | endpoint ONVIF senza autenticazione, accesso a operazioni sensibili (CVSS 3.1 9.8) |
| CVE-2026-100292 | interfaccia di debug nascosta e command injection (CVSS 3.1 8.8) |
| CVE-2026-100293 | aggiornamenti firmware senza verifica crittografica (CVSS 3.1 8.8) |
| CVE-2026-100294 | credenziali cloud hardcoded condivise (CVSS 3.1 7.5) |
| CVE-2026-100295 | codice di debug attivo (CVSS 3.1 6.3) |
| CVE-2026-100296 | ripristino password amministratore via POST a /setUserConfig (CVSS 3.1 8.1) |
Nessuna correzione in vista
CISA scrive che Anjvision non ha risposto alle richieste di collaborazione per mitigare le vulnerabilità e che al momento non è prevista una correzione. Gli utenti delle versioni interessate sono invitati a contattare il supporto clienti Anjvision per ulteriori informazioni.
In assenza di una patch, l'agenzia raccomanda di ridurre al minimo l'esposizione di rete dei dispositivi, assicurandosi che non siano accessibili da internet, e di collocare le reti di controllo e i dispositivi remoti dietro firewall, isolandoli dalle reti aziendali. Quando è necessario l'accesso remoto, CISA suggerisce l'uso di VPN, ricordando che anche le VPN possono avere vulnerabilità e vanno aggiornate.
Cosa fare
Per chi utilizza queste telecamere, la priorità è verificare se il firmware installato è quello vulnerabile e, in tal caso, isolare il dispositivo dalla rete pubblica e limitare l'accesso solo a personale autorizzato. È consigliabile monitorare la pagina di supporto del produttore per eventuali aggiornamenti e valutare, se possibile, la sostituzione del dispositivo con un modello che riceva patch di sicurezza regolari.
CISA ricorda che prima di applicare misure difensive è opportuno effettuare una valutazione dell'impatto e del rischio. L'agenzia mette a disposizione risorse sulle pratiche di sicurezza per i sistemi di controllo industriale nella sezione dedicata del sito cisa.gov/ics.



