Schwachstelle in VIVOTEK-Kameras ermöglicht nicht authentifizierte Befehlsausführung auf Dutzenden Modellen

CISA warnt vor CVE-2026-22755: Command Injection in upload_map.cgi ermöglicht Angreifern ohne Login Root-Zugriff auf Dutzende VIVOTEK-Kameras.

Schwachstelle in VIVOTEK-Kameras ermöglicht nicht authentifizierte Befehlsausführung auf Dutzenden Modellen
Schwachstellen

Illustration mit KI erzeugt

CISA warnt vor kritischer Firmware-Schwachstelle

CISA veröffentlichte am 29. September 2026 den Hinweis zu industriellen Steuerungssystemen ICSA-26-272-03. Darin beschreibt die Behörde eine Command-Injection-Schwachstelle, die zahlreiche Netzwerkkameras von VIVOTEK betrifft.

Die als CVE-2026-22755 geführte Schwachstelle steckt in der Firmware-Komponente upload_map.cgi. Ein nicht authentifizierter Angreifer könnte aus der Ferne Betriebssystembefehle einschleusen und auf einer verwundbaren Kamera ausführen – möglicherweise mit Root-Rechten.

Ein solcher Zugriff könnte einem Angreifer die vollständige Kontrolle über das Gerät verschaffen. Je nach Einsatz und Netzwerkposition könnte eine kompromittierte Kamera auch als Einstiegspunkt für Angriffe auf verbundene Systeme dienen.

Das CVE Program stuft das Problem als CWE-77: Unsachgemäße Neutralisierung spezieller Elemente in einem Befehl („Command Injection“) ein. Der CVE-Datensatz wurde am 13. Januar 2026 veröffentlicht und am 20. Januar 2026 aktualisiert.

CISA identifizierte weltweit betroffene Installationen in Behörden und öffentlichen Einrichtungen, Verkehrssystemen, Gewerbeeinrichtungen, der Energieversorgung, der kritischen Fertigung und im Finanzdienstleistungssektor. Der Hauptsitz von VIVOTEK befindet sich in Taiwan.

Verwundbarer Endpunkt kann Angreifereingaben an Systembefehle weitergeben

Zu einer Command Injection kommt es, wenn Software extern kontrollierte Daten in einen Befehl übernimmt, ohne Zeichen sicher zu neutralisieren, die die Interpretation durch das Betriebssystem verändern können.

In diesem Fall ist upload_map.cgi betroffen, ein CGI-Firmwaremodul der verwundbaren Kameras. Die verfügbaren technischen Informationen nennen weder den genauen Parameter, über den sich schädliche Eingaben einschleusen lassen, noch eine vollständige Abfolge von Anfragen. Auch mögliche Voraussetzungen hinsichtlich Authentifizierung oder Konfiguration werden nicht beschrieben.

Die veröffentlichten Bewertungsvektoren zeigen, dass ein Angreifer die verwundbare Komponente über ein Netzwerk erreichen kann. Die Ausnutzung gilt als wenig komplex, erfordert keine vorhandenen Berechtigungen und setzt keine Interaktion durch einen Nutzer voraus.

Eine erfolgreiche Ausnutzung könnte daher die direkte Ausführung von Befehlen auf der Kamera ermöglichen. CISA warnt, dass diese Befehle mit Root-Rechten ausgeführt werden könnten und Angreifern damit weitreichende Kontrolle über die Betriebsumgebung des Geräts verschaffen.

Mögliche Folgen sind der Ausfall der Kamera, unbefugte Änderungen an der Konfiguration, der Zugriff auf vom Gerät verarbeitete Daten sowie die Nutzung der Kamera, um andere Systeme zu beeinträchtigen. Die Bewertungen berücksichtigen außerdem schwerwiegende Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit, die über das verwundbare Gerät hinausreichen.

CISA stieß auf einen von indoushka veröffentlichten Proof of Concept und meldete die Schwachstelle an VIVOTEK. Im CVE-Datensatz wird Larry W. Cashdollar als Entdecker der Schwachstelle genannt. Obwohl öffentliches Exploit-Material existiert, lagen CISA zum Zeitpunkt der Veröffentlichung des Hinweises keine Meldungen über öffentliche Angriffe vor, die gezielt diese Schwachstelle ausnutzten.

Zahlreiche Kamerafamilien sind betroffen

Die Liste der betroffenen Geräte umfasst feste Dome-, Bullet- und Panoramakameras sowie weitere Produktlinien von VIVOTEK.

Die Liste der V Series umfasst:

  • FD9187, FD9189, FD9365, FD9387, FD9389 und FD9391
  • FE9191, FE9382 und FE9391
  • IB9365, IB9387, IB9389 und IB939
  • IP9165, IP9171, IP9181 und IP9191
  • IT9389, MA9321, MA9322 und MS9390

Zu den weiteren betroffenen Produkten zählen:

Produktgruppe Modelle
C Series FE9180
S Series IP9172, MS9321, TB9330
Dome FD8365, FD8365v2, FD9165, FD9171, FD9371, FD9381
Panoramic FE9181, FE9381
Weitere VIVOTEK-Modelle FE9582, IB93587LPR
Bullet IB9371, IB9381

Der CVE-Datensatz nennt 20 verwundbare Firmware-Builds:

0100a, 0106a, 0106b, 0107a, 0107b_1, 0109a, 0112a, 0113a, 0113d, 0117b, 0119e, 0120b, 0121, 0121d, 0121d_48573_1, 0122e, 0124d_48573_1, 012501, 012502 und 0125c.

In den veröffentlichten Datensätzen sind diese Build-Nummern keinem bestimmten Kameramodell zugeordnet. Administratoren müssen daher sowohl das Modell als auch die installierte Firmware prüfen, statt davon auszugehen, dass alle aufgeführten Builds für die gesamte Produktpalette gleichermaßen gelten.

Im CVE-Datensatz ist der Standardstatus des Produkts als „nicht betroffen“ angegeben; die aufgeführten Builds sind ausdrücklich als verwundbar gekennzeichnet. Eine Nummer für einen behobenen Firmware-Build wurde nicht veröffentlicht.

Unterschiedliche Bewertungen, aber alle stufen die Schwachstelle als kritisch ein

Das CVE Program vergibt CVSS 4.0: 9,3, Kritisch und verwendet dabei den folgenden Vektor:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/AU:Y/U:Amber

CISA bewertet die Schwachstelle mit CVSS 4.0: 10,0, Kritisch höher:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Außerdem gibt CISA einen CVSS-3.1-Wert von 10,0, Kritisch an:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Die Abweichung ergibt sich aus den Bewertungsinformationen, die in den jeweiligen Datensätzen berücksichtigt werden, nicht aus einer unterschiedlichen Einschätzung der Schwere. Alle drei Bewertungen beschreiben einen über das Netzwerk erreichbaren Angriff, der keine Authentifizierung erfordert, wenig komplex ist und potenziell umfassende Auswirkungen haben kann.

Die Verfügbarkeit eines öffentlichen Proof of Concept erhöht das Risiko im laufenden Betrieb. Ein Proof of Concept ist jedoch nicht gleichbedeutend mit bestätigten Angriffen. Zum Zeitpunkt der Veröffentlichung des Hinweises lagen CISA keine Meldungen über öffentliche Angriffe vor, die gezielt CVE-2026-22755 ausnutzten.

Aus den verfügbaren Informationen geht nicht hervor, dass CVE-2026-22755 in den Katalog der von CISA bekannten, aktiv ausgenutzten Schwachstellen aufgenommen wurde. Ein Aufnahmedatum oder eine Sanierungsfrist für Bundesbehörden wurde ebenfalls nicht genannt. Auch jüngere VIVOTEK-Schwachstellen aus diesem Katalog, die auf ein übergeordnetes Muster hindeuten könnten, sind nicht aufgeführt.

Firmware-Updates und Netzwerkisolierung sind die wichtigsten Sofortmaßnahmen

VIVOTEK hat die Schwachstelle behoben und rät Kunden, die neueste für ihre Kamera verfügbare Firmware aus dem Download-Center des Unternehmens zu installieren. Da keine Nummer für einen behobenen Build genannt wird, sollten Administratoren für jedes genaue Modell die passende Version ermitteln und sich nicht auf eine einzige Versionsgrenze verlassen.

Organisationen sollten zunächst die betroffenen Modelle erfassen und die installierte Firmware mit den 20 verwundbaren Builds abgleichen. Kameras mit direkter Internetverbindung sollten dabei Vorrang haben, da die Schwachstelle über das Netzwerk ausgenutzt werden kann und keine Authentifizierung voraussetzt.

CISA empfiehlt, Steuerungssystemgeräte vor einem Zugriff aus dem öffentlichen Internet abzuschirmen. Kameras und andere Geräte mit Fernzugriff sollten hinter Firewalls betrieben und von Unternehmensnetzwerken getrennt werden. So lassen sich sowohl direkte Angriffe als auch eine Ausbreitung nach einer Kompromittierung begrenzen.

Wenn eine Fernadministration erforderlich ist, sollten Organisationen sicherere Zugriffswege wie VPNs nutzen und die VPN-Software aktuell halten. Ein VPN beseitigt die Schwachstelle der Kamera nicht. Der Schutz hängt zudem teilweise von der Sicherheit aller verbundenen Endgeräte ab.

Vor Änderungen an Produktionsumgebungen sollten Betreiber eine Folgenabschätzung und eine Risikobewertung durchführen. Das ist besonders wichtig, wenn Kameras für die physische Sicherheit, industrielle Abläufe, den Verkehr oder andere Dienste eingesetzt werden, bei denen ein Ausfall den Betrieb beeinträchtigen könnte.

Spezifische Indikatoren für eine Kompromittierung wurden nicht veröffentlicht. Sicherheitsverantwortliche sollten Kamera- und Netzwerkprotokolle auf unerwartete Zugriffe auf upload_map.cgi, nicht erklärbare ausgehende Verbindungen, unbefugte Konfigurationsänderungen, ungewöhnliche Prozesse und Hinweise auf Kommunikation mit Systemen außerhalb des üblichen Betriebsbereichs prüfen.

Verdächtige Aktivitäten sollten nach den etablierten Verfahren zur Reaktion auf Sicherheitsvorfälle behandelt und CISA zur Erfassung und Analyse gemeldet werden. Bis die passende Firmware installiert ist, können der Zugriff auf Verwaltungsschnittstellen eingeschränkt und verwundbare Kameras isoliert werden. Diese Maßnahmen ersetzen jedoch nicht die Behebung der Schwachstelle.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →