CVE-2021-33044

Critical9.8Published on September 15, 2021

The identity authentication bypass vulnerability found in some Dahua products during the login process. Attackers can bypass device identity authentication by constructing malicious data packets.

Actively exploited

  • In the CISA exploited-vulnerabilities catalogue since Aug 21, 2024
  • US federal agencies must remediate it by Sep 11, 2024 (BOD 22-01)
  • First attack observed 810 days after disclosure
  • Confirmed by sensors, not only by reports

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Source: CISA KEV · Sep 14, 2026 Sep 13, 2026 Sep 12, 2026 Sep 11, 2026 Sep 10, 2026 Sep 9, 2026

CVSS score9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Weakness type (CWE)CWE-287, CWE-287
Vendorsdahuasecurity

Affected products

VendorsProductVersions
dahuasecurityipc-hum7xxx firmware< 2.820.0000000.5.r.210705
dahuasecurityipc-hum7xxx-
dahuasecurityipc-hx3xxx firmware< 2.800.0000000.29.r.210630
dahuasecurityipc-hx3xxx-
dahuasecurityipc-hx5xxx firmware< 2.820.0000000.18.r.210705
dahuasecurityipc-hx5xxx-
dahuasecuritysd1a1 firmware< 2.812.0000007.0.r.210706
dahuasecuritysd1a1-
dahuasecuritysd22 firmware< 2.812.0000007.0.r.210706
dahuasecuritysd22-
dahuasecuritysd49 firmware< 2.812.0000007.0.r.210706
dahuasecuritysd49-
dahuasecuritysd50 firmware< 2.812.0000007.0.r.210706
dahuasecuritysd50-
dahuasecuritysd52c firmware< 2.812.0000007.0.r.210706
dahuasecuritysd52c-
dahuasecuritysd6al firmware< 2.812.0000007.0.r.210706
dahuasecuritysd6al-
dahuasecuritytpc-bf1241 firmware< 2.630.0000000.6.r.210707
dahuasecuritytpc-bf1241-
dahuasecuritytpc-bf2221 firmware< 2.630.0000000.10.r.210707
dahuasecuritytpc-bf2221-
dahuasecuritytpc-bf5x01 firmware< 2.630.0000000.12.r.210707
dahuasecuritytpc-bf5x01-
dahuasecuritytpc-pt8x21b firmware< 2.630.0000000.10.r.210701

Related articles

This product uses the NVD API but is not endorsed or certified by the NVD.

CVE database