Johnson Controls подтвердила уязвимость в IP-камерах Illustra Standard L4L China. Ошибка кроется в обработке запросов, которые камера принимает через веб-интерфейс и программный интерфейс (API, набор правил обмена данными между программами). Проверка входных данных там выполнена неполно, поэтому специально составленный запрос проходит дальше, чем должен. Оценка по шкале CVSS 4.0 составляет 5,8, это средний уровень. Уязвимость получила идентификатор CVE-2026-64889. Под неё попадают все версии до 6.0.0.66394, начиная с 6.0.0.63277.
Уязвимость CVE-2026-64889
Класс ошибки - неправильная проверка входных данных. Злоумышленник отправляет HTTP- или API-запросы с неожиданными параметрами либо искажённой полезной нагрузкой. Проверки не срабатывают, и запрос доходит до внутренней логики приложения. Другой способ - подставить значения параметров, выходящие за допустимые границы. Тогда поведение программы меняется в сторону, которую разработчик не предусматривал. Оба сценария требуют лишь доступа к сети, где работает камера, и учётной записи с низкими правами. Частичное участие пользователя тоже необходимо, но барьер этот невысок.
Любопытная деталь в оценке: сама камера от атаки напрямую не страдает. Конфиденциальность и доступность её данных не нарушаются. Основной удар приходится на целостность смежных систем - влияние на последующие системы достигает высокого уровня. Говоря проще, искажённые данные могут уйти туда, где видео с камеры обрабатывают, хранят или на его основе принимают решения. Для объекта, где наблюдение связано с контролем доступа или технологическим процессом, это уже серьёзный риск, хотя заявленная оценка и остаётся средней.
Затронуты коммерческие и промышленные объекты, а также сфера физической безопасности. В перечне критических инфраструктурных отраслей названы коммерческие объекты и критическое производство. Камеры Illustra Standard L4L China поставляются по всему миру, поэтому круг потенциально уязвимых организаций широк. Речь идёт о устройствах видеонаблюдения высокого разрешения, которые дают поток видео и мониторинг для предприятий и коммерческих площадок. Такие камеры обычно подключены к корпоративной сети, а значит, ошибка в обработке запросов открывает путь к внутренней инфраструктуре.
Johnson Controls уже подготовила исправленную сборку. Версия 6.0.0.66394 и более поздние закрывают эту уязвимость и препятствуют её эксплуатации. Обновиться стоит как можно скорее, как только это позволит режим работы объекта. В производственных средах, где камеры завязаны на технологические процессы, спешка неуместна. Перед установкой обновления операторам советуют оценить влияние на работу, сохранить резервные копии конфигураций, проверить сборку на тестовом стенде и пройти процедуры управления изменениями. Такой порядок помогает не превратить устранение ошибки в простой на линии.
Если обновление пока невозможно, остаются обходные меры. Доступ к веб-интерфейсу управления и к API стоит разрешить только доверенным внутренним адресам и подсетям администраторов. Камеры логично вынести в отдельный виртуальный сегмент сети, изолированный от корпоративной инфраструктуры. Заводские пароли нужно заменить на сильные и уникальные для каждого устройства. Неиспользуемые сетевые службы, протоколы и открытые порты управления следует отключить. Эти шаги снижают риск, но не устраняют уязвимость полностью, поэтому обновление остаётся основным решением.
Проверить, не пользовались ли ошибкой раньше, можно по журналам. Johnson Controls рекомендует просмотреть записи веб-сервера камер, сетевую телеметрию и события устройств за период до 6 октября 2026 года. Искать стоит аномальные шаблоны HTTP-запросов, неожиданные параметры и искажённые полезные нагрузки, направленные на интерфейсы управления. Такие следы помогут понять, была ли попытка эксплуатации. Если подозрительная активность найдётся, её стоит соотнести с другими событиями в сети, поскольку сама по себе она может выглядеть как обычный шум.
Уязвимости в устройствах физической безопасности перестали быть редкостью, и этот случай укладывается в общую картину. Камеры, домофоны и контроллеры доступа годами накапливают функции и обрастают сетевыми интерфейсами, а проверку входных данных в них часто делают по остаточному принципу. Ошибка уровня CWE-20 остаётся одним из самых распространённых классов проблем, потому что её легко допустить и не всегда просто заметить при тестировании. Для организаций вывод прост: наблюдение за периметром сети не менее важно, чем наблюдение за периметром объекта. Камеры с доступом в интернет и общими учётными данными создают точку входа, которой пользуются злоумышленники. Изоляция таких устройств и своевременная установка исправлений сокращают этот риск заметно.
Ссылки