Sicherheitslücken in der Viidure-Dashcam-App legen Cloud-Aufnahmen und Firmware offen
CISA warnt: Zwei Lücken in Viidure Dashcam bis 3.3.1.260403 legen Cloud-Daten, Live-Aufnahmen und Firmware offen, kein Patch verfügbar.
Illustration mit KI erzeugt
CISA warnt vor zwei Sicherheitslücken im Cloud-Speicher
Zwei Schwachstellen in der Android-Anwendung Viidure Dashcam könnten Nutzerdaten und Live-Aufnahmen offenlegen. Darüber hinaus könnten Angreifer wichtige Dateien der Plattform verändern oder löschen.
CISA veröffentlichte am 29. September 2026 die ICS-Sicherheitsempfehlung ICSA-26-272-07. Betroffen sind laut Behörde die Versionen 3.3.1.260403 und älter der Android-Anwendung Viidure Dashcam.
Für eine der Schwachstellen gibt das CVE Program den betroffenen Versionsbereich genauer mit 0 bis 3.3.1.260403 an. Eine neuere, korrigierte Version ist bislang nicht bekannt.
Viidure hat seinen Hauptsitz in China, die betroffene Anwendung wird jedoch weltweit eingesetzt. CISA ordnet das Produkt dem Sektor Verkehrssysteme zu. Die offengelegten Informationen betreffen allerdings sowohl die Dashcam-Nutzer als auch den Plattformbetreiber unmittelbar.
Die beiden Schwachstellen sind voneinander unabhängig, könnten sich aber gegenseitig verschärfen. Eine ermöglicht uneingeschränkte Lesezugriffe auf gemeinsam genutzten Cloud-Speicher. Die andere legt dauerhafte Zugangsdaten offen, die deutlich umfassendere Kontrolle über diesen Speicher erlauben.
CISA schreibt dem Sicherheitsforscher Bugrahan Karahan die Meldung beider Schwachstellen zu.
Öffentlicher Cloud-Zugriff legt Nutzerdaten und Live-Aufnahmen offen
Die erste Schwachstelle, CVE-2026-94204, wird als Incorrect Permission Assignment for a Critical Resource eingestuft und unter CWE-732 geführt.
Das Backend des gemeinsam genutzten Cloud-Speichers der Dashcam-Plattform erlaubt öffentliche Lesezugriffe. Dadurch lassen sich dort abgelegte Objekte über das Internet abrufen, ohne dass die bei sensiblen Daten erforderlichen Zugriffsbeschränkungen greifen.
Zu den offengelegten Inhalten gehören:
- Sensible Nutzerdaten
- Live-Dashcam-Aufnahmen
- Android-Anwendungspakete
- Firmwaredateien
Dabei handelt es sich vor allem um eine Verletzung der Vertraulichkeit. Angreifer benötigen weder ein Konto noch bestehende Berechtigungen oder eine Handlung des Opfers, um auf zugängliche Objekte zuzugreifen.
CVE-2026-94204 hat einen CVSS-3.1-Wert von 7,5 und wird als hoch eingestuft:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Der CVSS-4.0-Wert beträgt 8,7 und ist ebenfalls als hoch eingestuft:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Beide Vektoren beschreiben eine über das Netzwerk erreichbare Schwachstelle mit geringem Angriffsaufwand, für deren Ausnutzung weder Berechtigungen noch eine Interaktion des Nutzers erforderlich sind. Die direkte Auswirkung dieser Schwachstelle ist ein schwerwiegender Verlust der Vertraulichkeit; Integrität und Verfügbarkeit sind davon nicht betroffen.
Der Eintrag im CVE Program bestätigt das Produkt, den betroffenen Versionsbereich, die Schwachstellenklassifizierung sowie die Bewertungen und Vektoren. Als Veröffentlichungs- und Aktualisierungsdatum ist der 29. September 2026 angegeben.
Fest codierte Zugangsdaten ermöglichen Änderungen und Löschungen
Die zweite Schwachstelle, CVE-2026-96587, ist schwerwiegender. Sie wird als Use of Hard-coded Credentials eingestuft und unter CWE-798 geführt.
Die kompilierte Android-Anwendung von Viidure enthält dauerhaft gültige Zugangsdaten für den Cloud-Speicher im Klartext. Da das Geheimnis in der verbreiteten Client-Software statt auf einem vertrauenswürdigen Server hinterlegt ist, kann es nicht als vertrauliche Zugangsinformation gelten.
Laut CISA ermöglichen die Zugangsdaten den vollständigen Zugriff auf wichtige Speicherbereiche der Plattform. Damit lassen sich auch Betriebsdateien, darunter Firmware und Anwendungsbinärdateien, lesen, verändern oder löschen.
CVE-2026-96587 erreicht den maximalen CVSS-3.1-Wert von 10 und wird als kritisch eingestuft:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Der CVSS-4.0-Wert beträgt ebenfalls 10:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Anders als die Schwachstelle, die öffentliche Lesezugriffe ermöglicht, bedroht diese alle drei zentralen Schutzziele. Unbefugte könnten auf vertrauliche Informationen zugreifen, vertrauenswürdige Dateien verändern oder für den Plattformbetrieb benötigte Inhalte löschen.
Das Risiko geht über die Offenlegung einzelner Aufnahmen hinaus. Manipulationen an Anwendungspaketen oder Firmware könnten die Integrität der über die Plattform verteilten Software beeinträchtigen. Das Löschen von Betriebsdateien könnte zudem die Verfügbarkeit des Dienstes gefährden. CISA warnt, dass eine erfolgreiche Ausnutzung den Betrieb der gesamten Plattform stören könnte.
Die Sicherheitsempfehlung nennt weder eine notwendige Authentifizierung noch einen lokalen Zugang oder eine erforderliche Handlung des Opfers. Beide CVSS-Versionen stufen die Schwachstelle als aus der Ferne erreichbar, mit geringem Angriffsaufwand und ohne erforderliche Berechtigungen oder Nutzerinteraktion ein.
Kein Patch, keine Abhilfe und keine Indicators verfügbar
CISA führt für keine der beiden Schwachstellen eine geplante Behebung auf. Viidure reagierte nicht auf die Kontaktversuche der Behörde. Eine technische Abhilfe ist ebenfalls nicht bekannt.
Betroffene Nutzer sollen sich für weitere Informationen an den Kundenservice von Viidure unter https://viidure.app/ wenden. Es gibt jedoch weder eine veröffentlichte korrigierte Version noch eine dokumentierte Konfigurationsänderung, mit der sich die beiden Schwachstellen im Cloud-Speicher schließen ließen.
Zum Zeitpunkt der Veröffentlichung der Sicherheitsempfehlung waren CISA keine öffentlich bekannten Angriffe bekannt, die gezielt diese Schwachstellen ausnutzen. Es wurden auch keine Indicators of Compromise veröffentlicht, etwa schädliche Domains, Datei-Hashes, Konto-IDs oder auffällige Zugriffsmuster.
Den verfügbaren Informationen zufolge wurde die Schwachstelle weder in den Katalog der bekannten ausgenutzten Schwachstellen von CISA aufgenommen noch eine damit verbundene Frist für die Behebung durch Bundesbehörden festgelegt. Es gibt somit keine Hinweise auf bestätigte Angriffe, aber auch keine vom Hersteller bereitgestellte Lösung.
Diese Kombination erschwert die Reaktion. Dass keine öffentlichen Angriffe gemeldet wurden, belegt nicht, dass niemand auf die offengelegten Objekte zugegriffen hat – insbesondere, da eine Schwachstelle anonyme Lesezugriffe ermöglicht und keine Indicators zur Erkennung vorliegen.
Schutzmaßnahmen für Nutzer und Organisationen
Organisationen sollten zunächst feststellen, ob sie die Android-Anwendung Viidure Dashcam in Version 3.3.1.260403 oder älter verwenden. Außerdem sollten sie ermitteln, welche Geräte, Nutzerkonten, Betriebsabläufe und gespeicherten Dateien von der Plattform abhängen.
Sofern Zugriffsprotokolle verfügbar sind, sollten Sicherheitsteams sie auf unerwartete Lesezugriffe, Änderungen oder Löschungen prüfen. Da keine konkreten Angriffsmuster veröffentlicht wurden, muss sich die Untersuchung an den üblichen Aktivitäten und den verfügbaren Aufbewahrungsdaten der jeweiligen Organisation orientieren.
In seinen allgemeinen Empfehlungen zur Sicherheit industrieller Steuerungssysteme rät CISA dazu, solche Geräte und zugehörige Systeme möglichst wenig dem Internet auszusetzen. Geräte mit Fernzugriff sollten hinter Firewalls betrieben und, sofern praktikabel, von Unternehmensnetzwerken isoliert werden.
Wenn Fernzugriffe notwendig sind, sollten Organisationen sicherere Verfahren wie VPNs nutzen, die VPN-Software aktuell halten und die Sicherheit aller Geräte berücksichtigen, die sich über diesen Zugang verbinden. Änderungen an Schutzmaßnahmen sollten auf einer Auswirkungs- und Risikobewertung beruhen – insbesondere dann, wenn sie den Verkehrsbetrieb beeinträchtigen könnten.
Solche Netzwerkmaßnahmen können die Angriffsfläche innerhalb einer Organisation verringern. Sie beheben jedoch weder die öffentlichen Berechtigungen noch entfernen sie die in der Android-Anwendung hinterlegten Zugangsdaten. Bei der Entscheidung über eine weitere Nutzung ist zu berücksichtigen, dass weder ein Patch noch eine Abhilfe verfügbar ist.
Darüber hinaus empfiehlt CISA mehrschichtige Schutzmaßnahmen sowie die in Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies und ICS-TIP-12-146-01B, Targeted Cyber Intrusion Detection and Mitigation Strategies beschriebenen Ansätze zur Angriffserkennung.
Organisationen, die verdächtige Aktivitäten feststellen, sollten ihre internen Verfahren zur Reaktion auf Sicherheitsvorfälle befolgen, relevante Beweise sichern und ihre Erkenntnisse zur weiteren Auswertung an CISA melden. Nutzer sollten außerdem keine Links oder Anhänge in unerwarteten Nachrichten öffnen – insbesondere, wenn Angreifer versuchen, die Besorgnis über die Sicherheitsempfehlung für Phishing oder gefälschte Update-Hinweise auszunutzen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleCVE Program
- CISA Advisories
In diesem Artikel behandelte CVEs
- CVE-2026-96587Kritisch10.0The Viidure Android application embeds permanent, plaintext cloud storage credentials within its compiled code. These credentials provide full access to critical platform storage, including the ability to read, modify, or delete operational files such as firmware and application binaries.
- CVE-2026-94204Hoch7.5The central cloud storage backend for the entire dashcam platform is misconfigured with public-read permissions, allowing unrestricted access to all stored objects. Because this bucket serves as shared storage for the platform, sensitive user records, live dashcam footage, application packages, and




