Un fallo en cámaras VIVOTEK expone decenas de modelos a la ejecución de comandos sin autenticación
CISA alerta de CVE-2026-22755 en cámaras VIVOTEK: fallo en upload_map.cgi permite ejecución remota sin autenticación con privilegios root.
Imagen ilustrativa generada con IA
CISA alerta de una vulnerabilidad crítica en el firmware
El 29 de septiembre de 2026, CISA publicó el aviso sobre sistemas de control industrial ICSA-26-272-03, en el que detalla una vulnerabilidad de inyección de comandos que afecta a numerosas cámaras de red VIVOTEK.
La vulnerabilidad, identificada como CVE-2026-22755, se encuentra en el componente de firmware upload_map.cgi. Un atacante remoto sin autenticar podría inyectar comandos del sistema operativo y ejecutarlos en una cámara vulnerable, posiblemente con privilegios de root.
Ese nivel de acceso podría permitir que un intruso tome el control total del dispositivo. Según su ubicación y posición en la red, una cámara comprometida también podría servir como punto de entrada para atacar sistemas conectados.
El Programa CVE clasifica el problema como CWE-77: Neutralización incorrecta de elementos especiales utilizados en un comando («inyección de comandos»). Su registro CVE se publicó el 13 de enero de 2026 y se actualizó el 20 de enero de 2026.
CISA identificó implementaciones en todo el mundo, en servicios e instalaciones gubernamentales, sistemas de transporte, instalaciones comerciales, el sector energético, la industria manufacturera crítica y los servicios financieros. VIVOTEK tiene su sede en Taiwán.
El endpoint vulnerable puede enviar datos del atacante a comandos del sistema
La inyección de comandos se produce cuando un programa incorpora datos controlados desde el exterior a un comando sin neutralizar de forma segura los caracteres que alteran la interpretación del sistema operativo.
En este caso, el elemento vulnerable es upload_map.cgi, un módulo de firmware CGI utilizado por las cámaras afectadas. La información técnica disponible no identifica el parámetro exacto por el que se introduce el contenido malicioso ni detalla una secuencia completa de solicitudes. Tampoco especifica si se requiere autenticación o alguna configuración concreta.
Los vectores de puntuación publicados indican que se puede acceder al componente vulnerable a través de la red. Se considera que explotar la vulnerabilidad requiere poca complejidad, no exige privilegios previos ni depende de la interacción de un usuario.
Por tanto, una explotación exitosa podría permitir ejecutar comandos de forma remota directamente en la cámara. CISA advierte que los comandos podrían ejecutarse con privilegios de root, lo que daría al atacante un amplio control sobre el entorno operativo del dispositivo.
Entre las posibles consecuencias figuran la interrupción de la cámara, cambios no autorizados en la configuración, el acceso a los datos que gestiona el dispositivo y el uso de la cámara para afectar a otros sistemas. La puntuación también refleja un impacto elevado en la confidencialidad, la integridad y la disponibilidad que podría extenderse más allá del dispositivo vulnerable.
CISA encontró una prueba de concepto pública creada por indoushka y comunicó el problema a VIVOTEK. El registro CVE atribuye el descubrimiento de la vulnerabilidad a Larry W. Cashdollar. Aunque existe material público para explotarla, CISA indicó que, cuando publicó el aviso, no había recibido informes de ataques públicos dirigidos específicamente contra este fallo.
La vulnerabilidad afecta a numerosas familias de cámaras
La lista de productos afectados incluye cámaras VIVOTEK de tipo domo fijo, bullet, panorámicas y otras líneas.
La lista de la serie V incluye:
- FD9187, FD9189, FD9365, FD9387, FD9389 y FD9391
- FE9191, FE9382 y FE9391
- IB9365, IB9387, IB9389 e IB939
- IP9165, IP9171, IP9181 e IP9191
- IT9389, MA9321, MA9322 y MS9390
Los demás productos afectados son:
| Grupo de productos | Modelos |
|---|---|
| Serie C | FE9180 |
| Serie S | IP9172, MS9321, TB9330 |
| Domo | FD8365, FD8365v2, FD9165, FD9171, FD9371, FD9381 |
| Panorámica | FE9181, FE9381 |
| Otros modelos VIVOTEK | FE9582, IB93587LPR |
| Bullet | IB9371, IB9381 |
El registro del Programa CVE identifica 20 versiones vulnerables del firmware:
0100a, 0106a, 0106b, 0107a, 0107b_1, 0109a, 0112a, 0113a, 0113d, 0117b, 0119e, 0120b, 0121, 0121d, 0121d_48573_1, 0122e, 0124d_48573_1, 012501, 012502 y 0125c.
Los registros publicados no relacionan esos números de versión con modelos concretos de cámara. Por ello, los administradores deben comprobar tanto el modelo como la versión de firmware instalada, en lugar de dar por sentado que todas las versiones enumeradas se aplican por igual a toda la gama de productos.
El registro CVE indica que el estado predeterminado del producto no está afectado y señala expresamente las versiones enumeradas como vulnerables. No se ha divulgado el número de una versión de firmware que corrija el problema.
Las puntuaciones de gravedad varían, pero todas las evaluaciones son críticas
El Programa CVE asigna una puntuación CVSS 4.0 de 9,3, Crítica, con el siguiente vector:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/AU:Y/U:Amber
CISA otorga a la vulnerabilidad una puntuación CVSS 4.0 de 10,0, Crítica, más alta:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CISA también informa de una puntuación CVSS 3.1 de 10,0, Crítica:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
La diferencia se debe a la información de puntuación que conserva cada registro, no a un desacuerdo sobre la gravedad de la vulnerabilidad. Las tres evaluaciones describen un ataque remoto, sin autenticar, de baja complejidad y con un impacto potencialmente total.
La disponibilidad pública de una prueba de concepto aumenta el riesgo operativo. Sin embargo, una prueba de concepto no equivale a ataques confirmados y, cuando se publicó el aviso, CISA no había recibido informes de ataques públicos dirigidos específicamente contra CVE-2026-22755.
La información disponible no permite confirmar que CVE-2026-22755 se haya añadido al catálogo de vulnerabilidades explotadas conocidas de CISA. Tampoco se ha indicado una fecha de inclusión en el catálogo KEV ni un plazo federal para corregir el problema. Asimismo, no se mencionan vulnerabilidades recientes de VIVOTEK incluidas en ese catálogo que permitan encuadrar este caso dentro de un patrón más amplio.
Las actualizaciones de firmware y el aislamiento de la red son las primeras medidas de protección
VIVOTEK ha corregido la vulnerabilidad y recomienda a sus clientes instalar la versión más reciente del firmware disponible para cada cámara en el centro de descargas de la empresa. Como no se ha indicado el número de una versión que corrija el fallo, los administradores deben comprobar cuál es la versión adecuada para cada modelo exacto, en lugar de basarse en un único umbral de versión.
Las organizaciones deberían empezar por inventariar los modelos afectados y comparar el firmware instalado con las 20 versiones vulnerables. Conviene dar prioridad a las cámaras expuestas a Internet, ya que el vector de ataque es accesible a través de la red y no requiere autenticación.
CISA recomienda impedir el acceso desde Internet pública a los dispositivos de los sistemas de control. Las cámaras y otros dispositivos de acceso remoto deberían situarse detrás de firewalls y separarse de las redes corporativas para limitar tanto la explotación directa como el movimiento del atacante tras comprometer un dispositivo.
Cuando se necesite administrar los dispositivos de forma remota, las organizaciones deberían utilizar mecanismos de acceso más seguros, como las VPN, y mantener actualizado su software. Una VPN no elimina la vulnerabilidad de la cámara y su protección sigue dependiendo, en parte, de la seguridad de todos los endpoints conectados.
Antes de introducir cambios en entornos de producción, los operadores deberían realizar un análisis del impacto y una evaluación de riesgos. Esto es especialmente importante cuando las cámaras forman parte de sistemas de seguridad física, operaciones industriales, transporte u otros servicios en los que una interrupción podría tener consecuencias operativas.
No se han divulgado indicadores de compromiso específicos para esta vulnerabilidad. Los equipos de defensa deberían revisar los registros de las cámaras y de la red en busca de accesos inesperados a upload_map.cgi, conexiones salientes inexplicables, cambios de configuración no autorizados, procesos anómalos y señales de comunicación con sistemas ajenos al ámbito operativo habitual del dispositivo.
Las actividades sospechosas deberían gestionarse mediante los procedimientos establecidos de respuesta a incidentes y notificarse a CISA para su análisis y seguimiento. Hasta que se instale el firmware adecuado, restringir el acceso a las interfaces de administración y aislar las cámaras vulnerables puede reducir la exposición, pero estas medidas no sustituyen la corrección del problema.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCVE Program
- CISA Advisories




