Neun Schwachstellen gefährden Anjvision-Videogeräte – Firmware-Korrektur nicht geplant

CISA meldet neun Schwachstellen in Anjvision YSSD-RTMP-H5 mit CVSS 9,8. Unautorisierter Zugriff und RCE drohen – Firmware-Fix nicht geplant.

Neun Schwachstellen gefährden Anjvision-Videogeräte – Firmware-Korrektur nicht geplant
Schwachstellen

Illustration mit KI erzeugt

CISA hat neun Schwachstellen im Anjvision YSSD-RTMP-H5 offengelegt. Das Industrievideogerät kommt weltweit in gewerblich genutzten Einrichtungen zum Einsatz. Die Schwachstellen reichen von der Offenlegung von Informationen und serverseitiger Anforderungsfälschung (SSRF) bis hin zu unauthentifiziertem Zugriff auf Verwaltungsfunktionen und der möglichen Ausführung von Betriebssystembefehlen.

Die am 29. September 2026 veröffentlichte ICS-Sicherheitsmeldung weist der Schwachstellengruppe einen CVSS-v3-Score von 9,8 zu. Laut CISA hat Anjvision keinen Plan zur Behebung vorgelegt und auf Anfragen zur Abstimmung von Gegenmaßnahmen nicht reagiert.

Alle neun Schwachstellen betreffen die YSSD-RTMP-H5-Firmware 3.3.2.4_build_2024-12-26. In den verfügbaren Informationen werden Geräte mit anderen Versionen nicht als gefährdet eingestuft.

Unauthentifizierter Zugriff eröffnet den direktesten Angriffsweg

Die schwerwiegendste Schwachstelle, CVE-2026-100291, betrifft mehrere ONVIF-Service-Endpunkte. Diese Schnittstellen verarbeiten Verwaltungsanfragen, ohne durchgängig eine Authentifizierung zu verlangen. So kann ein Angreifer aus der Ferne ohne Zugangsdaten oder Mitwirkung eines Nutzers auf sensible Gerätefunktionen zugreifen.

Die Schwachstelle hat einen CVSS-v3.1-Score von 9,8 und einen CVSS-v4.0-Score von 9,3. Der v3.1-Vektor – CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – weist auf einen netzwerkbasierten Angriff mit geringer Komplexität hin, für den weder Berechtigungen noch eine Nutzerinteraktion erforderlich sind. Vertraulichkeit, Integrität und Verfügbarkeit können erheblich beeinträchtigt werden.

Das CVE Program stuft die Schwachstelle als CWE-1188 ein: Initialisierung einer Ressource mit einem unsicheren Standardwert. Auch der Eintrag im CVE Program nennt die Firmwareversion 3.3.2.4 build 2024-12-26 als betroffen und führt den Produktstandardstatus als nicht betroffen auf.

Eine weitere unauthentifizierte Schwachstelle, CVE-2026-100297, macht eine Netzwerkprüffunktion angreifbar, die sich auf beliebige Hosts richten lässt. Dadurch kann das Gerät als Ausgangspunkt für serverseitige Anforderungsfälschung innerhalb des Netzwerks missbraucht werden.

Angreifer könnten so interne Systeme untersuchen, die andernfalls nicht erreichbar wären, oder Informationen über DNS-Anfragen nach außen schleusen. Die Schwachstelle erreicht 5,3 nach CVSS v3.1 und 6,9 nach CVSS v4.0.

Debug-Funktionen und Update-Verarbeitung könnten weitergehende Kontrolle ermöglichen

Mehrere Schwachstellen eröffnen Wege von einem Zugriff auf Anwendungsebene zu leistungsfähigeren Gerätefunktionen.

CVE-2026-100292 ermöglicht es einem authentifizierten Angreifer, eine versteckte Debug-Schnittstelle zu aktivieren. Über diese Schnittstelle gesendete Anfragen können einen Backend-Dienst für Befehle erreichen. Gelangen präparierte Eingaben an den zugrunde liegenden Handler, besteht dadurch das Risiko einer Einschleusung von Betriebssystembefehlen. Die Schwachstelle erreicht 8,8 nach CVSS v3.1 und 8,7 nach CVSS v4.0.

Eine verwandte Schwachstelle, CVE-2026-100295, betrifft einen undokumentierten Mechanismus zum Aktivieren einer internen Debug-Schnittstelle. Nach der Aktivierung stehen darüber Funktionen zur Verfügung, die nicht für den regulären Gerätebetrieb vorgesehen sind und möglicherweise erweiterte Systemzugriffe ermöglichen. CISA bewertet die Schwachstelle mit 6,3 nach CVSS v3.1 und 7,1 nach CVSS v4.0.

Auch die Integrität der Firmware ist betroffen. CVE-2026-100293 besteht, weil bei lokalen und Cloud-basierten Updates keine kryptografische Signatur der Firmware geprüft wird. Stattdessen kommt lediglich ein einfaches Hashverfahren zum Einsatz, das nicht belegt, dass ein Abbild von einem vertrauenswürdigen Herausgeber stammt.

Ein Angreifer, der die Update-Funktion erreichen kann, könnte daher ein nicht vertrauenswürdiges Firmware-Abbild einspielen, das das Gerät als gültig akzeptiert. Die Schwachstelle erreicht 8,8 nach CVSS v3.1 und 8,7 nach CVSS v4.0.

Zusammen könnten die Debug- und Update-Schwachstellen eine dauerhafte Kontrolle ermöglichen, die über eine einzelne unbefugte Anfrage hinausgeht. Die verfügbaren Informationen belegen jedoch keine konkrete Angriffskette, die beide Schwachstellen miteinander verbindet.

Gemeinsam genutzte Geheimnisse und Fehler bei der Kontoverwaltung gefährden Zugangsdaten

Die Firmware enthält Cloud-API-Zugangsdaten, die auf mehreren Geräten gemeinsam verwendet werden. Die als CVE-2026-100294 erfasste Schwachstelle ermöglicht es jedem, der das öffentlich verfügbare Firmwarepaket erhält, diese Zugangsdaten auszulesen und möglicherweise für den Zugriff auf den zugehörigen Cloud-Dienst wiederzuverwenden.

Da zum Auslesen der Zugangsdaten aus der Firmware keine vorherige Authentifizierung erforderlich ist, erreicht die Schwachstelle 7,5 nach CVSS v3.1. Die Bewertung nach CVSS v4.0 beträgt 8,7.

CVE-2026-100298 betrifft zwei Endpunkte für Nutzerinformationen, über die unter bestimmten, nicht vorgesehenen Bedingungen vertrauliche Geräte- und Kontodaten offengelegt werden können. CISA stuft die Schwachstelle als unzureichenden Schutz von Zugangsdaten ein und bewertet sie mit 8,8 nach CVSS v3.1 und 8,7 nach CVSS v4.0.

Eine weitere Schwachstelle bei der Kontoverwaltung wird auf ungewöhnliche Weise ausgelöst. Ein authentifizierter Nutzer kann eine POST-Anfrage ohne Inhalt an /setUserConfig senden. Der Webserver leitet sie an seinen SOAP-RPC-Handler weiter. Die Anfrage setzt das Administratorpasswort auf den Standardwert zurück und beschädigt den Authentifizierungsstatus im Arbeitsspeicher, bis das Gerät neu geladen wird.

Die Schwachstelle CVE-2026-100296 entsteht, weil der Handler weder die Berechtigungsstufe der Nutzersitzung prüft noch den Sonderfall einer leeren Anfrage korrekt behandelt. Sie erreicht 8,1 nach CVSS v3.1 und 7,2 nach CVSS v4.0.

Die letzte Schwachstelle, CVE-2026-100299, lässt sich nur lokal ausnutzen und nicht über das Netzwerk. Die serielle Konsole enthält einen veralteten Passwort-Hash, der mit einer schwachen DES-basierten Verschlüsselung geschützt ist. Laut dem angegebenen CVSS-v3.1-Vektor ist physischer Zugriff erforderlich. Eine erfolgreiche Ausnutzung könnte jedoch Vertraulichkeit, Integrität und Verfügbarkeit beeinträchtigen. Die Schwachstelle erreicht 6,8 nach CVSS v3.1 und 7,0 nach CVSS v4.0.

Weltweit eingesetzte Geräte gefährden Vertraulichkeit und Kontrolle

CISA ordnet das betroffene Produkt dem Sektor Commercial Facilities zu und gibt an, dass es weltweit eingesetzt wird. Anjvision hat seinen Hauptsitz in China.

Die konkreten Folgen hängen davon ab, welche Schnittstellen ein Angreifer erreichen kann und ob ihm bereits Zugangsdaten vorliegen. Mögliche Auswirkungen sind die Offenlegung von Kontoinformationen, die Erkundung interner Netzwerke, das Zurücksetzen von Passwörtern, die Installation nicht autorisierter Firmware, die Ausführung von Befehlen und die vollständige Kontrolle über das Gerät.

Geräte mit direktem Internetzugang sind am unmittelbarsten gefährdet, da mehrere Schwachstellen aus der Ferne ausgenutzt werden können und zwei davon keine Authentifizierung erfordern. Auch Nutzer mit geringen Berechtigungen können mehrere Schwachstellen mit weitreichenden Folgen auslösen, darunter den Pfad zur Ausführung von Debug-Befehlen und das Zurücksetzen des Administratorpassworts.

Andrew Lee meldete die Schwachstellen an CISA. Ob Angreifer sie bereits in realen Umgebungen ausgenutzt haben, ist nicht bekannt. Spezifische Indikatoren für eine Kompromittierung der Geräte wurden nicht veröffentlicht.

Die verfügbaren Informationen weisen keine dieser Schwachstellen als Eintrag im Katalog der von CISA bekannten ausgenutzten Schwachstellen aus. Entsprechend wurden weder eine KEV-Frist zur Behebung noch ein Hinweis auf den Einsatz bei Ransomware-Angriffen veröffentlicht.

Kein Patch geplant – die Angriffsfläche lässt sich vorerst nur begrenzen

CISA zufolge ist keine Behebung geplant. Es gibt weder ein Firmware-Update noch eine spezifische Abhilfe für die Schwachstellen. Anjvision hat sich gegenüber CISA nicht an der Abstimmung von Gegenmaßnahmen beteiligt. Betroffene Kunden sollen sich für weitere Informationen an den Support von Anjvision wenden.

Bis eine unterstützte Korrektur verfügbar ist, sollten Unternehmen alle YSSD-RTMP-H5-Geräte ermitteln und deren Firmwareversion überprüfen. Systeme mit 3.3.2.4_build_2024-12-26 sollten als gefährdet gelten.

Betreiber sollten außerdem folgende kompensierende Maßnahmen ergreifen:

  • Den direkten Internetzugriff auf das Gerät und seine Verwaltungsschnittstellen unterbinden.
  • Video- und Steuerungssysteme hinter Firewalls platzieren.
  • Betroffene Geräte von Unternehmensnetzwerken und sensiblen internen Diensten trennen.
  • ONVIF-, Webverwaltungs-, SOAP-RPC-, Update- und Cloud-Datenverkehr auf die erforderlichen Systeme beschränken.
  • Fernadministration nur über gepflegte und angemessen abgesicherte VPN-Infrastrukturen zulassen.
  • Gerätekonten, Änderungen des Administratorpassworts, Firmware-Updates und ungewöhnliches Verhalten der Debug-Schnittstelle überprüfen.
  • DNS- und ausgehende Verbindungen auf unerklärliche Anfragen betroffener Geräte überwachen.

Da keine gerätespezifischen Indikatoren für eine Kompromittierung vorliegen, sollte die Überwachung auf ungewöhnliches Verhalten und nicht autorisierte Konfigurationsänderungen ausgerichtet sein. Unternehmen sollten vor der Umsetzung von Netzwerkbeschränkungen eine Auswirkungs- und Risikobewertung durchführen – insbesondere dann, wenn die Geräte Sicherheits-, Überwachungs- oder Betriebsprozesse unterstützen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →