В нескольких продуктах компании Axis обнаружены уязвимости, которые позволяют злоумышленнику выполнить произвольный код, повысить привилегии или вызвать отказ в обслуживании. Проблемы затрагивают прошивку AXIS OS, а также инструменты для проверки подписанного видео. Производитель опубликовал исправления, закрывающие все перечисленные недостатки.
Детали уязвимостей
Специалисты нашли шесть уязвимостей в рамках программы bug bounty Axis OS. Одна из них связана с некорректной проверкой входных данных в параметре интерфейса VAPIX, используемого для управления камерами. Она позволяет аутентифицированному пользователю с правами администратора выполнить код и потенциально повысить привилегии. Для эксплуатации требуются действующие учётные данные с высоким уровнем доступа, что ограничивает применение атаки.
Другая группа проблем относится к среде выполнения приложений ACAP. В этом компоненте обнаружили состояние гонки и ошибку проверки конфигурационного файла. Обе уязвимости ведут к повышению привилегий. Однако их можно использовать только при определённых условиях: устройство должно быть настроено на установку неподписанных приложений, а жертву нужно убедить установить вредоносное приложение. Такое ограничение снижает практическую опасность, но не устраняет её полностью, поскольку атака через социальную инженерию остаётся вероятной.
Отдельная уязвимость обходит механизм аутентификации в компоненте Device Configuration Framework. Здесь злоумышленнику достаточно учётной записи с правами просмотра, чтобы изменить конфигурацию устройства. Подобный вектор особенно опасен, потому что многие владельцы камер используют слабые пароли или не меняют стандартные учётные данные. Кроме того, в Signed Video Framework, который отвечает за проверку подписанных видеофайлов, нашли переполнение буфера. Этот дефект вызывает крах приложения, то есть приводит к отказу в обслуживании. Важно отметить, что затрагиваются только инструменты проверки, а сама функция проверки подписи на устройствах AXIS OS остаётся работоспособной.
По данным Axis, на момент публикации нет сведений о реальных атаках с использованием этих уязвимостей. Компания не раскрывает подробности о технической реализации, что обычно делается, чтобы дать пользователям время на установку патчей. Тем не менее, учитывая распространённость оборудования Axis в системах видеонаблюдения, компрометация камеры может дать злоумышленнику начальную точку для проникновения в корпоративную сеть. Камеры часто остаются без обновлений, а их операционная система редко проверяется на наличие новых версий.
Для закрытия уязвимостей Axis подготовила обновления для всех затронутых продуктов. Владельцам устройств на базе AXIS OS следует установить версии Active Track 12.11.44 и LTS 2024 11.11.207. Для инструментов проверки подписанного видео выпущены новые версии Signed-Video-Framework 2.3.5, Signed media verifier 1.0.2 и Axis File Player 3.1.9.0. Производитель рекомендует обновить прошивку и сопутствующее программное обеспечение в ближайшее время. Для устройств, которые ещё находятся на поддержке, патчи появятся согласно планам сопровождения соответствующих веток.
Это уже не первый случай, когда в продукции Axis обнаруживаются уязвимости, связанные с обработкой входящих данных. В прошлом похожие проблемы находили в интерфейсах управления и протоколах передачи видео. Регулярное обновление прошивки остаётся основным способом защиты от подобных угроз, особенно для устройств, которые доступны из интернета. Администраторам стоит проверять наличие новых версий не реже одного раза в квартал и не пренебрегать исправлениями, даже если они не касаются очевидных функций безопасности.
Ссылки
- https://www.axis.com/dam/public/21/37/f2/cve-2026-5304pdf-en-US-543644.pdf
- https://www.axis.com/dam/public/41/7d/0f/cve-2026-4757pdf-en-US-543642.pdf
- https://www.axis.com/dam/public/6c/f3/ac/cve-2026-8158pdf-en-US-543645.pdf
- https://www.axis.com/dam/public/9d/8a/ea/cve-2026-6181pdf-en-US-543646.pdf
- https://www.axis.com/dam/public/d5/e8/6e/cve-2026-5303pdf-en-US-543643.pdf
- https://www.axis.com/dam/public/fd/16/ab/cve-2026-6505pdf-en-US-543641.pdf