Nueve fallos dejan expuestos los dispositivos de vídeo de Anjvision, sin planes de corregir el firmware
CISA alerta de 9 fallos críticos en Anjvision YSSD-RTMP-H5 con CVSS 9,8 que permiten acceso sin autenticación y control total, sin parche disponible.
Imagen ilustrativa generada con IA
CISA ha divulgado nueve vulnerabilidades en el Anjvision YSSD-RTMP-H5, un dispositivo de vídeo industrial instalado en centros comerciales de todo el mundo. Los fallos abarcan desde la divulgación de información y la falsificación de solicitudes del lado del servidor (SSRF) hasta el acceso no autenticado a funciones de gestión y la posible ejecución de comandos del sistema operativo.
La alerta sobre sistemas de control industrial publicada el 29 de septiembre de 2026 asigna al conjunto una puntuación CVSS v3 de 9,8. Según CISA, Anjvision no ha presentado un plan para corregir los fallos ni ha respondido a las solicitudes para coordinar medidas de mitigación.
Las nueve vulnerabilidades afectan al firmware YSSD-RTMP-H5 3.3.2.4_build_2024-12-26. La información disponible no identifica como vulnerables los dispositivos que ejecutan otras versiones.
El acceso sin autenticación ofrece la vía más directa para comprometer los dispositivos
El problema más grave, CVE-2026-100291, afecta a varios endpoints de servicios ONVIF. Estas interfaces procesan solicitudes de gestión sin exigir siempre autenticación, por lo que un atacante remoto puede acceder a operaciones sensibles del dispositivo sin credenciales ni interacción del usuario.
La vulnerabilidad tiene una puntuación CVSS v3.1 de 9,8 y una puntuación CVSS v4.0 de 9,3. Su vector v3.1 —CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— indica que puede explotarse a través de la red, con baja complejidad, sin privilegios ni interacción del usuario, y que podría tener un impacto elevado en la confidencialidad, la integridad y la disponibilidad.
El programa CVE clasifica el problema como CWE-1188, inicialización de un recurso con una configuración predeterminada insegura. Su registro en el programa CVE también identifica como afectada la versión de firmware 3.3.2.4 build 2024-12-26 y señala que la configuración predeterminada del producto no está afectada.
Otro fallo que no requiere autenticación, CVE-2026-100297, expone una función de comprobación de red que puede dirigirse a cualquier host. Esto permite realizar SSRF desde la ubicación del dispositivo dentro de la red.
Un atacante podría aprovechar esta función para sondear sistemas internos que, de otro modo, no estarían a su alcance, o provocar la filtración de información mediante solicitudes DNS. La vulnerabilidad tiene una puntuación de 5,3 según CVSS v3.1 y de 6,9 según CVSS v4.0.
Las funciones de depuración y la gestión de actualizaciones podrían dar un control más amplio
Varias vulnerabilidades permiten pasar del acceso a la aplicación a funciones más potentes del dispositivo.
CVE-2026-100292 permite que un atacante autenticado active una interfaz de depuración oculta. Las solicitudes enviadas a través de ella pueden llegar a un servicio de comandos del backend, lo que crea el riesgo de inyección de comandos del sistema operativo si se inviano input manipolati al gestore sottostante. Ha una puntuación de 8,8 según CVSS v3.1 y de 8,7 según CVSS v4.0.
Un problema relacionado, CVE-2026-100295, riguarda un meccanismo non documentato che attiva un'interfaccia interna di debug. Una volta attivata, questa espone funzioni che non dovrebbero essere disponibili durante il normale funzionamento del dispositivo e potrebbe consentire di ottenere privilegi di sistema più elevati. CISA le assegna una puntuazione CVSS v3.1 di 6,3, che sale a 7,1 secondo CVSS v4.0.
Anche l'integrità del firmware è a rischio. CVE-2026-100293 è dovuta al fatto che i processi di aggiornamento locale e cloud non verificano il firmware con una firma crittografica. Si affidano invece a un semplice hashing, che non dimostra che un'immagine provenga da un editore attendibile.
Un atacante que pueda acceder a la rutina de actualización podría, por tanto, enviar una imagen de firmware no confiable que el dispositivo aceptaría como válida. La vulnerabilidad tiene una puntuación de 8,8 según CVSS v3.1 y de 8,7 según CVSS v4.0.
En conjunto, los fallos de depuración y actualización podrían permitir mantener el control del dispositivo, más allá de una única solicitud no autorizada. La información disponible no describe una cadena de explotación demostrada que los combine.
Los secretos compartidos y los fallos en la gestión de cuentas exponen credenciales
El firmware contiene credenciales de API en la nube compartidas entre los dispositivos instalados. Registrado como CVE-2026-100294, el fallo permite que cualquiera que obtenga el paquete de firmware disponible públicamente recupere esos valores y, potencialmente, los reutilice contra el servicio en la nube asociado.
Como no hace falta autenticarse para extraer las credenciales del firmware, el fallo tiene una puntuación CVSS v3.1 de 7,5. Su puntuación CVSS v4.0 es de 8,7.
CVE-2026-100298 afecta a dos endpoints de información de usuario que, en determinadas circunstancias no previstas, pueden revelar datos confidenciales del dispositivo y de las cuentas. CISA lo clasifica como protección insuficiente de credenciales y le asigna puntuaciones de 8,8 según CVSS v3.1 y 8,7 según CVSS v4.0.
Otro fallo en la gestión de cuentas tiene un desencadenante inusual. Un usuario autenticado puede enviar una solicitud POST con el cuerpo vacío a /setUserConfig. El servidor web la procesa mediante su controlador SOAP-RPC. La solicitud restablece la contraseña del administrador a la predeterminada y corrompe el estado de autenticación en memoria hasta que se reinicia el dispositivo.
Esta vulnerabilidad, CVE-2026-100296, se produce porque el controlador no valida el nivel de privilegios de la sesión del solicitante y no gestiona correctamente el caso excepcional de una solicitud con el cuerpo vacío. Tiene una puntuación de 8,1 según CVSS v3.1 y de 7,2 según CVSS v4.0.
El último fallo, CVE-2026-100299, es local, no de red. La consola serie contiene un hash de contraseña heredado protegido con un cifrado DES débil. Según el vector CVSS v3.1 proporcionado, hace falta acceso físico para explotarlo, pero un ataque exitoso podría afectar a la confidencialidad, la integridad y la disponibilidad. Tiene una puntuación de 6,8 según CVSS v3.1 y de 7,0 según CVSS v4.0.
Los dispositivos instalados en todo el mundo afrontan riesgos para la confidencialidad y el control
CISA incluye el producto afectado en el sector de instalaciones comerciales e indica que se utiliza en todo el mundo. Anjvision tiene su sede en China.
Las consecuencias concretas dependen de las interfaces a las que pueda acceder un atacante y de si ya dispone de credenciales. Entre los posibles resultados se encuentran la divulgación de información de cuentas, el reconocimiento de redes internas, el restablecimiento de contraseñas, la instalación de firmware no autorizado, la ejecución de comandos y el control total del dispositivo.
Los sistemas expuestos a Internet afrontan el riesgo más inmediato, ya que varios fallos pueden explotarse de forma remota y dos no requieren autenticación. Los usuarios con pocos privilegios también pueden activar varias vulnerabilidades de gran impacto, como la vía de ejecución de comandos mediante la interfaz de depuración y el restablecimiento de la contraseña de administrador.
Andrew Lee comunicó las vulnerabilidades a CISA. No se sabe si alguna se ha explotado en entornos operativos y no se han publicado indicadores de compromiso específicos para estos dispositivos.
La información disponible no indica que ninguna de estas vulnerabilidades figure en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA. Por tanto, no se ha comunicado ningún plazo de corrección asociado a KEV ni ninguna alerta sobre su uso en ataques de ransomware.
No hay ningún parche previsto: reducir la exposición es la principal medida de defensa
CISA informa de que no hay ningún parche previsto. No hay actualizaciones de firmware ni medidas alternativas específicas para estas vulnerabilidades, y Anjvision no ha colaborado con CISA en su mitigación. Se recomienda a los clientes que contacten con el servicio de asistencia de Anjvision para obtener más información.
Hasta que haya una corrección oficial, las organizaciones deberían localizar todos los dispositivos YSSD-RTMP-H5 y comprobar qué firmware ejecutan. Los sistemas con la versión 3.3.2.4_build_2024-12-26 deben considerarse vulnerables.
A continuación, los operadores deberían aplicar medidas de contención:
- Eliminar el acceso directo desde Internet al dispositivo y a sus interfaces de gestión.
- Proteger los equipos de vídeo y de control industrial con cortafuegos.
- Separar los dispositivos afectados de las redes corporativas y de los servicios internos sensibles.
- Limitar el tráfico ONVIF, de gestión web, SOAP-RPC, de actualización y relacionado con la nube a los sistemas que lo necesiten.
- Permitir la administración remota solo mediante una infraestructura VPN actualizada y debidamente protegida.
- Revisar las cuentas del dispositivo, los cambios en la contraseña de administrador, la actividad de actualización del firmware y cualquier comportamiento inesperado de la interfaz de depuración.
- Supervisar el DNS y las conexiones salientes para detectar solicitudes inexplicadas originadas por dispositivos afectados.
No se dispone de indicadores de compromiso específicos para el producto, por lo que la supervisión debe centrarse en detectar anomalías de comportamiento y cambios de configuración no autorizados. Antes de aplicar restricciones de red, las organizaciones deberían evaluar el impacto y los riesgos, sobre todo si los dispositivos dan soporte a procesos de seguridad, vigilancia o actividad operativa.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCVE Program
- CISA Advisories
CVE tratadas en este artículo
- CVE-2026-100291Crítica9.8In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, several ONVIF service endpoints process management requests without enforcing required authentication. This could allow an unauthorized attacker to access sensitive device operations.
- CVE-2026-100292Alta8.8In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, a hidden debug interface can be enabled through an authenticated request, allowing additional commands to be sent to a backend service. Once active, this pathway can unintentionally expose system‑level functionality that could be misused if crafted
- CVE-2026-100293Alta8.8In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, both the local and cloud update mechanisms apply new firmware without any cryptographic verification, relying only on basic hashing. This design allows an attacker who can reach the update routine to introduce untrusted firmware images that the dev
- CVE-2026-100298Alta8.8In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, two user‑information endpoints can reveal sensitive device and account details under conditions that are not intended for normal operation.
- CVE-2026-100296Alta8.1In Anjvision YSSD-RTMP-H5 firmware version 3.3.2.4, an empty-body POST to /setUserConfig, dispatched through the web server's SOAP-RPC handler, silently downgrades the administrator password to the default value and corrupts the in-memory authentication state until the device reloads. The handler do
- CVE-2026-100294Alta7.5In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, the firmware embeds hardcoded cloud‑API credentials that are shared across deployed devices. Anyone obtaining the public firmware package can reuse these values to interact with the cloud service in ways not intended for normal operation.
- CVE-2026-100295Media6.3In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, an internal debug interface can be enabled through an undocumented pathway, exposing functions not intended for normal operation. When activated, this interface allows actions that could unintentionally provide elevated system access.
- CVE-2026-100297Media5.3In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, an unauthenticated network check function can be triggered to probe arbitrary hosts from the device’s internal network. This may expose internal information or leak data via DNS queries.




