Neun Schwachstellen gefährden Anjvision-Videogeräte – Firmware-Korrektur nicht geplant
CISA meldet neun Schwachstellen in Anjvision YSSD-RTMP-H5 mit CVSS 9,8. Unautorisierter Zugriff und RCE drohen – Firmware-Fix nicht geplant.
Illustration mit KI erzeugt
CISA hat neun Schwachstellen im Anjvision YSSD-RTMP-H5 offengelegt. Das Industrievideogerät kommt weltweit in gewerblich genutzten Einrichtungen zum Einsatz. Die Schwachstellen reichen von der Offenlegung von Informationen und serverseitiger Anforderungsfälschung (SSRF) bis hin zu unauthentifiziertem Zugriff auf Verwaltungsfunktionen und der möglichen Ausführung von Betriebssystembefehlen.
Die am 29. September 2026 veröffentlichte ICS-Sicherheitsmeldung weist der Schwachstellengruppe einen CVSS-v3-Score von 9,8 zu. Laut CISA hat Anjvision keinen Plan zur Behebung vorgelegt und auf Anfragen zur Abstimmung von Gegenmaßnahmen nicht reagiert.
Alle neun Schwachstellen betreffen die YSSD-RTMP-H5-Firmware 3.3.2.4_build_2024-12-26. In den verfügbaren Informationen werden Geräte mit anderen Versionen nicht als gefährdet eingestuft.
Unauthentifizierter Zugriff eröffnet den direktesten Angriffsweg
Die schwerwiegendste Schwachstelle, CVE-2026-100291, betrifft mehrere ONVIF-Service-Endpunkte. Diese Schnittstellen verarbeiten Verwaltungsanfragen, ohne durchgängig eine Authentifizierung zu verlangen. So kann ein Angreifer aus der Ferne ohne Zugangsdaten oder Mitwirkung eines Nutzers auf sensible Gerätefunktionen zugreifen.
Die Schwachstelle hat einen CVSS-v3.1-Score von 9,8 und einen CVSS-v4.0-Score von 9,3. Der v3.1-Vektor – CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – weist auf einen netzwerkbasierten Angriff mit geringer Komplexität hin, für den weder Berechtigungen noch eine Nutzerinteraktion erforderlich sind. Vertraulichkeit, Integrität und Verfügbarkeit können erheblich beeinträchtigt werden.
Das CVE Program stuft die Schwachstelle als CWE-1188 ein: Initialisierung einer Ressource mit einem unsicheren Standardwert. Auch der Eintrag im CVE Program nennt die Firmwareversion 3.3.2.4 build 2024-12-26 als betroffen und führt den Produktstandardstatus als nicht betroffen auf.
Eine weitere unauthentifizierte Schwachstelle, CVE-2026-100297, macht eine Netzwerkprüffunktion angreifbar, die sich auf beliebige Hosts richten lässt. Dadurch kann das Gerät als Ausgangspunkt für serverseitige Anforderungsfälschung innerhalb des Netzwerks missbraucht werden.
Angreifer könnten so interne Systeme untersuchen, die andernfalls nicht erreichbar wären, oder Informationen über DNS-Anfragen nach außen schleusen. Die Schwachstelle erreicht 5,3 nach CVSS v3.1 und 6,9 nach CVSS v4.0.
Debug-Funktionen und Update-Verarbeitung könnten weitergehende Kontrolle ermöglichen
Mehrere Schwachstellen eröffnen Wege von einem Zugriff auf Anwendungsebene zu leistungsfähigeren Gerätefunktionen.
CVE-2026-100292 ermöglicht es einem authentifizierten Angreifer, eine versteckte Debug-Schnittstelle zu aktivieren. Über diese Schnittstelle gesendete Anfragen können einen Backend-Dienst für Befehle erreichen. Gelangen präparierte Eingaben an den zugrunde liegenden Handler, besteht dadurch das Risiko einer Einschleusung von Betriebssystembefehlen. Die Schwachstelle erreicht 8,8 nach CVSS v3.1 und 8,7 nach CVSS v4.0.
Eine verwandte Schwachstelle, CVE-2026-100295, betrifft einen undokumentierten Mechanismus zum Aktivieren einer internen Debug-Schnittstelle. Nach der Aktivierung stehen darüber Funktionen zur Verfügung, die nicht für den regulären Gerätebetrieb vorgesehen sind und möglicherweise erweiterte Systemzugriffe ermöglichen. CISA bewertet die Schwachstelle mit 6,3 nach CVSS v3.1 und 7,1 nach CVSS v4.0.
Auch die Integrität der Firmware ist betroffen. CVE-2026-100293 besteht, weil bei lokalen und Cloud-basierten Updates keine kryptografische Signatur der Firmware geprüft wird. Stattdessen kommt lediglich ein einfaches Hashverfahren zum Einsatz, das nicht belegt, dass ein Abbild von einem vertrauenswürdigen Herausgeber stammt.
Ein Angreifer, der die Update-Funktion erreichen kann, könnte daher ein nicht vertrauenswürdiges Firmware-Abbild einspielen, das das Gerät als gültig akzeptiert. Die Schwachstelle erreicht 8,8 nach CVSS v3.1 und 8,7 nach CVSS v4.0.
Zusammen könnten die Debug- und Update-Schwachstellen eine dauerhafte Kontrolle ermöglichen, die über eine einzelne unbefugte Anfrage hinausgeht. Die verfügbaren Informationen belegen jedoch keine konkrete Angriffskette, die beide Schwachstellen miteinander verbindet.
Gemeinsam genutzte Geheimnisse und Fehler bei der Kontoverwaltung gefährden Zugangsdaten
Die Firmware enthält Cloud-API-Zugangsdaten, die auf mehreren Geräten gemeinsam verwendet werden. Die als CVE-2026-100294 erfasste Schwachstelle ermöglicht es jedem, der das öffentlich verfügbare Firmwarepaket erhält, diese Zugangsdaten auszulesen und möglicherweise für den Zugriff auf den zugehörigen Cloud-Dienst wiederzuverwenden.
Da zum Auslesen der Zugangsdaten aus der Firmware keine vorherige Authentifizierung erforderlich ist, erreicht die Schwachstelle 7,5 nach CVSS v3.1. Die Bewertung nach CVSS v4.0 beträgt 8,7.
CVE-2026-100298 betrifft zwei Endpunkte für Nutzerinformationen, über die unter bestimmten, nicht vorgesehenen Bedingungen vertrauliche Geräte- und Kontodaten offengelegt werden können. CISA stuft die Schwachstelle als unzureichenden Schutz von Zugangsdaten ein und bewertet sie mit 8,8 nach CVSS v3.1 und 8,7 nach CVSS v4.0.
Eine weitere Schwachstelle bei der Kontoverwaltung wird auf ungewöhnliche Weise ausgelöst. Ein authentifizierter Nutzer kann eine POST-Anfrage ohne Inhalt an /setUserConfig senden. Der Webserver leitet sie an seinen SOAP-RPC-Handler weiter. Die Anfrage setzt das Administratorpasswort auf den Standardwert zurück und beschädigt den Authentifizierungsstatus im Arbeitsspeicher, bis das Gerät neu geladen wird.
Die Schwachstelle CVE-2026-100296 entsteht, weil der Handler weder die Berechtigungsstufe der Nutzersitzung prüft noch den Sonderfall einer leeren Anfrage korrekt behandelt. Sie erreicht 8,1 nach CVSS v3.1 und 7,2 nach CVSS v4.0.
Die letzte Schwachstelle, CVE-2026-100299, lässt sich nur lokal ausnutzen und nicht über das Netzwerk. Die serielle Konsole enthält einen veralteten Passwort-Hash, der mit einer schwachen DES-basierten Verschlüsselung geschützt ist. Laut dem angegebenen CVSS-v3.1-Vektor ist physischer Zugriff erforderlich. Eine erfolgreiche Ausnutzung könnte jedoch Vertraulichkeit, Integrität und Verfügbarkeit beeinträchtigen. Die Schwachstelle erreicht 6,8 nach CVSS v3.1 und 7,0 nach CVSS v4.0.
Weltweit eingesetzte Geräte gefährden Vertraulichkeit und Kontrolle
CISA ordnet das betroffene Produkt dem Sektor Commercial Facilities zu und gibt an, dass es weltweit eingesetzt wird. Anjvision hat seinen Hauptsitz in China.
Die konkreten Folgen hängen davon ab, welche Schnittstellen ein Angreifer erreichen kann und ob ihm bereits Zugangsdaten vorliegen. Mögliche Auswirkungen sind die Offenlegung von Kontoinformationen, die Erkundung interner Netzwerke, das Zurücksetzen von Passwörtern, die Installation nicht autorisierter Firmware, die Ausführung von Befehlen und die vollständige Kontrolle über das Gerät.
Geräte mit direktem Internetzugang sind am unmittelbarsten gefährdet, da mehrere Schwachstellen aus der Ferne ausgenutzt werden können und zwei davon keine Authentifizierung erfordern. Auch Nutzer mit geringen Berechtigungen können mehrere Schwachstellen mit weitreichenden Folgen auslösen, darunter den Pfad zur Ausführung von Debug-Befehlen und das Zurücksetzen des Administratorpassworts.
Andrew Lee meldete die Schwachstellen an CISA. Ob Angreifer sie bereits in realen Umgebungen ausgenutzt haben, ist nicht bekannt. Spezifische Indikatoren für eine Kompromittierung der Geräte wurden nicht veröffentlicht.
Die verfügbaren Informationen weisen keine dieser Schwachstellen als Eintrag im Katalog der von CISA bekannten ausgenutzten Schwachstellen aus. Entsprechend wurden weder eine KEV-Frist zur Behebung noch ein Hinweis auf den Einsatz bei Ransomware-Angriffen veröffentlicht.
Kein Patch geplant – die Angriffsfläche lässt sich vorerst nur begrenzen
CISA zufolge ist keine Behebung geplant. Es gibt weder ein Firmware-Update noch eine spezifische Abhilfe für die Schwachstellen. Anjvision hat sich gegenüber CISA nicht an der Abstimmung von Gegenmaßnahmen beteiligt. Betroffene Kunden sollen sich für weitere Informationen an den Support von Anjvision wenden.
Bis eine unterstützte Korrektur verfügbar ist, sollten Unternehmen alle YSSD-RTMP-H5-Geräte ermitteln und deren Firmwareversion überprüfen. Systeme mit 3.3.2.4_build_2024-12-26 sollten als gefährdet gelten.
Betreiber sollten außerdem folgende kompensierende Maßnahmen ergreifen:
- Den direkten Internetzugriff auf das Gerät und seine Verwaltungsschnittstellen unterbinden.
- Video- und Steuerungssysteme hinter Firewalls platzieren.
- Betroffene Geräte von Unternehmensnetzwerken und sensiblen internen Diensten trennen.
- ONVIF-, Webverwaltungs-, SOAP-RPC-, Update- und Cloud-Datenverkehr auf die erforderlichen Systeme beschränken.
- Fernadministration nur über gepflegte und angemessen abgesicherte VPN-Infrastrukturen zulassen.
- Gerätekonten, Änderungen des Administratorpassworts, Firmware-Updates und ungewöhnliches Verhalten der Debug-Schnittstelle überprüfen.
- DNS- und ausgehende Verbindungen auf unerklärliche Anfragen betroffener Geräte überwachen.
Da keine gerätespezifischen Indikatoren für eine Kompromittierung vorliegen, sollte die Überwachung auf ungewöhnliches Verhalten und nicht autorisierte Konfigurationsänderungen ausgerichtet sein. Unternehmen sollten vor der Umsetzung von Netzwerkbeschränkungen eine Auswirkungs- und Risikobewertung durchführen – insbesondere dann, wenn die Geräte Sicherheits-, Überwachungs- oder Betriebsprozesse unterstützen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleCVE Program
- CISA Advisories
In diesem Artikel behandelte CVEs
- CVE-2026-100291Kritisch9.8In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, several ONVIF service endpoints process management requests without enforcing required authentication. This could allow an unauthorized attacker to access sensitive device operations.
- CVE-2026-100292Hoch8.8In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, a hidden debug interface can be enabled through an authenticated request, allowing additional commands to be sent to a backend service. Once active, this pathway can unintentionally expose system‑level functionality that could be misused if crafted
- CVE-2026-100293Hoch8.8In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, both the local and cloud update mechanisms apply new firmware without any cryptographic verification, relying only on basic hashing. This design allows an attacker who can reach the update routine to introduce untrusted firmware images that the dev
- CVE-2026-100298Hoch8.8In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, two user‑information endpoints can reveal sensitive device and account details under conditions that are not intended for normal operation.
- CVE-2026-100296Hoch8.1In Anjvision YSSD-RTMP-H5 firmware version 3.3.2.4, an empty-body POST to /setUserConfig, dispatched through the web server's SOAP-RPC handler, silently downgrades the administrator password to the default value and corrupts the in-memory authentication state until the device reloads. The handler do
- CVE-2026-100294Hoch7.5In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, the firmware embeds hardcoded cloud‑API credentials that are shared across deployed devices. Anyone obtaining the public firmware package can reuse these values to interact with the cloud service in ways not intended for normal operation.
- CVE-2026-100295Mittel6.3In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, an internal debug interface can be enabled through an undocumented pathway, exposing functions not intended for normal operation. When activated, this interface allows actions that could unintentionally provide elevated system access.
- CVE-2026-100297Mittel5.3In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, an unauthenticated network check function can be triggered to probe arbitrary hosts from the device’s internal network. This may expose internal information or leak data via DNS queries.




