Уязвимость класса "внедрение команд" в прошивке сетевых камер VIVOTEK позволяет злоумышленнику удалённо выполнить на устройстве произвольный код, в том числе с правами суперпользователя (root). Успешная эксплуатация означает полный контроль над камерой. Провести атаку можно по сети, без учётных данных и без участия человека. Оценка по шкале CVSS - 10 из 10. Затронуты десятки моделей: серии V, S и C, купольные, цилиндрические и панорамные камеры, а также устройства с функцией распознавания автомобильных номеров. Идентификатор уязвимости - CVE-2026-22755.
Уязвимость CVE-2026-22755
Проблема затрагивает общий модуль прошивки, который используют разные линейки камер. Данные, приходящие извне, попадают в системную оболочку без должной проверки. На этом и строится внедрение команд, то есть тип уязвимости, при котором часть чужого ввода устройство воспринимает как собственную команду операционной системы. Формально речь идёт о недостаточной нейтрализации специальных элементов (CWE-77). Практический смысл прост: подготовленный запрос превращается в набор инструкций, которые камера выполняет от своего имени.
Команда, попавшая в оболочку, наследует права того сервиса, который её вызвал. На многих моделях этот сервис работает от имени суперпользователя. Отсюда и максимальная оценка: атакующий получает не частичный доступ, а устройство целиком. Для камеры это доступ к видеопотоку, возможность остановить запись, изменить настройки и развернуть оборудование против других узлов сети.
Физический доступ к устройству злоумышленнику не нужен. Достаточно сетевой доступности его интерфейса: веб-панели или служебного сервиса. Сложность атаки низкая, привилегии не требуются, реакция пользователя тоже не нужна. Все три составляющие защищённости - конфиденциальность, целостность и доступность - отмечены как высокие, а влияние выходит за пределы самой камеры.
Масштаб здесь не менее важен, чем техника атаки. Один и тот же модуль прошивки используется в 37 моделях, от компактных купольных камер до панорамных устройств и решений с распознаванием номеров. Для атакующего это удобно: один отработанный приём срабатывает против целого семейства оборудования, а не против единственной версии. Исправление при этом выпускается одно на всех.
Камеры видеонаблюдения давно перестали быть изолированными устройствами. Их ставят в государственных учреждениях, на транспорте, в энергетике, на промышленных предприятиях, в финансовых организациях и торговых объектах. VIVOTEK - тайваньская компания, её оборудование работает по всему миру. Поэтому география риска не ограничивается одним регионом или отраслью.
Публичное доказательство концепции (PoC - демонстрационный код, подтверждающий работоспособность атаки) обнаружило Агентство по кибербезопасности и защите инфраструктуры США (CISA) и передало данные производителю. Код опубликовал исследователь под псевдонимом indoushka. Сообщений о том, что уязвимость используют в реальных атаках, на момент публикации не поступало. Однако открытый PoC снижает требования к квалификации: повторить атаку способен и специалист среднего уровня, и человек с готовым скриптом.
У камеры есть ещё одна особенность, которая делает её удобной целью. Отключение одного устройства в большом парке редко замечают сразу, а изменённая запись обнаруживается уже тогда, когда она понадобилась. Для объектов, где видео служит доказательством - на транспорте, в торговых центрах, на промышленных площадках, - это отдельный риск.
VIVOTEK закрыла проблему в свежих версиях прошивки. Обновления лежат в центре загрузок на сайте производителя. Администраторам имеет смысл сначала выяснить, какие модели и версии работают в их сети, затем установить новые сборки и после убедиться, что устройство действительно обновилось. Про видеонаблюдение часто забывают: камеры ставят один раз и вспоминают о них при сбое.
CISA советует ограничить сетевую доступность камер. Устройства не должны быть доступны из интернета напрямую. Их размещают за межсетевым экраном и отделяют от корпоративной сети, чтобы компрометация одной камеры не открывала путь к остальной инфраструктуре. Для удалённого доступа рекомендуется виртуальная частная сеть (VPN). Оговорка стандартная: средство защиты тоже требует обновлений, а его стойкость не выше, чем у подключённого к нему устройства.
Там, где обновление установить сразу нельзя, снижают поверхность атаки. Камеру убирают из публичного доступа, ограничивают круг адресов, с которых разрешено подключение, отключают неиспользуемые службы и ведут журналы. Эти меры не закрывают уязвимость, зато усложняют её эксплуатацию и дают время на плановое обновление.
Характер самой ошибки тоже важен. Внедрение команд - не редкая экзотика, а один из самых распространённых классов уязвимостей в устройствах интернета вещей (IoT - техника с сетевым подключением). Производители экономят на проверке входных данных, а срок службы такого оборудования измеряется годами. Исправление выходит, но значительная часть устройств остаётся на уязвимых версиях.
Рейтинг 10 по CVSS означает максимум по принятой шкале. Патч существует, и это главное. Дальше всё зависит от того, как быстро обновления дойдут до конкретных камер. На объектах, где установлены сотни устройств, процесс растягивается на недели и месяцы, и всё это время камера с открытым сетевым интерфейсом остаётся доступной целью.
Прошивка остаётся единственным надёжным решением. Пока версия не обновлена, устройство с сетевым доступом и максимальной оценкой уязвимости остаётся под угрозой.
Ссылки