Des failles dans l’application Viidure Dashcam exposent des images stockées dans le cloud et des micrologiciels
Deux failles Viidure Dashcam exposent images cloud et firmwares via stockage public et identifiants codés en dur. Avis CISA, sans correctif.
Image d’illustration générée par IA
La CISA signale deux failles de sécurité liées au stockage cloud
Deux vulnérabilités dans l’application Android Viidure Dashcam pourraient exposer des données d’utilisateurs et des images en direct, tout en permettant à des attaquants de modifier ou de supprimer des fichiers essentiels de la plateforme.
La CISA a publié l’avis ICS ICSA-26-272-07 le 29 septembre 2026. Selon l’agence, les versions 3.3.1.260403 et antérieures de l’application Android Viidure Dashcam sont concernées.
Pour l’une des vulnérabilités, le programme CVE précise la plage de versions touchées : de la version 0 à la version 3.3.1.260403. Aucune version corrigée plus récente n’a été identifiée.
Viidure a son siège en Chine, mais l’application concernée est utilisée dans le monde entier. La CISA classe le produit dans le secteur des systèmes de transport, bien que les informations exposées concernent directement les utilisateurs de dashcams, ainsi que l’exploitant de la plateforme.
Les deux failles sont distinctes, mais leurs effets pourraient se cumuler. L’une permet de lire sans restriction les données d’un espace de stockage cloud partagé. L’autre expose des identifiants permanents qui donnent un accès bien plus étendu à cet espace.
La CISA attribue le signalement des deux vulnérabilités au chercheur en sécurité Bugrahan Karahan.
Un accès public au cloud expose des données et des images en direct
La première faille, CVE-2026-94204, est classée comme une mauvaise attribution des autorisations pour une ressource critique (Incorrect Permission Assignment for a Critical Resource) et répertoriée sous CWE-732.
Le système de stockage cloud partagé de la plateforme de dashcam autorise les lectures publiques. Les objets qui s’y trouvent sont donc accessibles sur Internet sans les restrictions normalement appliquées aux données sensibles.
Les éléments exposés comprennent :
- Des données sensibles sur les utilisateurs
- Des images de dashcam en direct
- Des paquets d’applications Android
- Des fichiers de micrologiciel
Il s’agit avant tout d’une atteinte à la confidentialité. Un attaquant n’a besoin ni d’un compte, ni de privilèges préalables, ni de l’intervention d’une victime pour lire les objets accessibles.
CVE-2026-94204 obtient un score CVSS 3.1 de 7,5, classé Élevé :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Son score CVSS 4.0 est de 8,7, également classé Élevé :
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Les deux vecteurs décrivent une faille accessible par le réseau, de faible complexité, qui ne nécessite ni privilèges ni interaction de l’utilisateur. Pour cette vulnérabilité, l’impact direct est une atteinte élevée à la confidentialité, sans impact correspondant sur l’intégrité ou la disponibilité.
La fiche du programme CVE confirme le produit concerné, la plage de versions, la classification de la faille, les scores et les vecteurs. Elle indique une publication et une mise à jour le 29 septembre 2026.
Des identifiants intégrés permettent de modifier et de supprimer des fichiers
La seconde vulnérabilité, CVE-2026-96587, est plus grave. Elle est classée comme une utilisation d’identifiants codés en dur (Use of Hard-coded Credentials), ou CWE-798.
L’application Android compilée de Viidure contient en clair des identifiants permanents permettant d’accéder au stockage cloud. Comme ce secret est intégré au logiciel client distribué, au lieu d’être protégé sur un serveur de confiance, il ne peut pas être considéré comme un moyen d’accès confidentiel.
Selon la CISA, ces identifiants donnent un accès complet aux espaces de stockage critiques de la plateforme. Ils permettent notamment de lire, de modifier ou de supprimer des fichiers opérationnels, y compris des micrologiciels et des fichiers binaires d’application.
CVE-2026-96587 obtient le score CVSS 3.1 maximal de 10, classé Critique :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Son score CVSS 4.0 est également de 10 :
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Contrairement à la faille de lecture publique, celle-ci menace les trois principaux aspects de la sécurité. Des personnes non autorisées pourraient accéder à des informations confidentielles, modifier des fichiers de confiance ou supprimer des éléments indispensables au fonctionnement de la plateforme.
Le risque ne se limite pas à l’exposition d’images. La falsification de paquets d’applications ou de micrologiciels pourrait compromettre l’intégrité des logiciels distribués par la plateforme, tandis que la suppression de fichiers opérationnels pourrait perturber la disponibilité du service. La CISA avertit qu’une exploitation réussie pourrait perturber le fonctionnement de toute la plateforme.
L’avis ne mentionne aucune étape d’authentification, aucun accès local préalable ni aucune action requise de la part d’une victime. Les deux versions CVSS indiquent que la faille est exploitable à distance, avec une faible complexité, sans privilèges ni interaction de l’utilisateur.
Aucun correctif, contournement ou indicateur disponible
La CISA indique qu’aucun correctif n’est prévu pour l’une ou l’autre des vulnérabilités. Viidure n’a pas répondu aux tentatives de coordination de l’agence, et aucun contournement technique n’a été identifié.
Les utilisateurs concernés sont invités à contacter l’assistance clientèle de Viidure via https://viidure.app/ pour obtenir davantage d’informations. Toutefois, aucune version corrigée n’a été annoncée et aucun changement de configuration permettant de remédier aux deux failles liées au stockage cloud n’a été documenté.
Au moment de la publication de l’avis, la CISA n’avait connaissance d’aucune exploitation publique visant spécifiquement ces vulnérabilités. Aucun indicateur de compromission — nom de domaine malveillant, empreinte de fichier, identifiant de compte ou schéma d’accès, par exemple — n’a été publié.
Les informations disponibles ne font état d’aucune inscription au catalogue des vulnérabilités exploitées connues de la CISA ni d’échéance fédérale de remédiation associée. Les organisations ne disposent donc d’aucun élément attestant une exploitation confirmée, mais elles n’ont pas non plus de correctif fourni par l’éditeur.
Cette situation complique la réponse à apporter. L’absence de signalement d’exploitation publique ne prouve pas que personne n’a accédé aux objets exposés, surtout lorsqu’une faille autorise les lectures anonymes et qu’aucun indicateur de détection n’est disponible.
Mesures de protection pour les utilisateurs et les organisations
Les organisations devraient commencer par vérifier si elles utilisent la version 3.3.1.260403 ou une version antérieure de l’application Android Viidure Dashcam. Elles devraient également recenser les appareils, comptes utilisateurs, processus opérationnels et fichiers stockés qui dépendent de la plateforme.
Lorsque des journaux d’accès sont disponibles, les équipes de défense peuvent rechercher des lectures, modifications ou suppressions inhabituelles. Aucun comportement malveillant particulier n’ayant été publié, toute enquête devra s’appuyer sur l’activité normale de l’organisation et sur les données conservées.
Les recommandations générales de la CISA en matière de systèmes de contrôle industriels préconisent de limiter l’exposition à Internet des appareils de ces systèmes et des systèmes associés. Dans la mesure du possible, les appareils distants devraient être placés derrière des pare-feu et isolés des réseaux d’entreprise.
Si un accès à distance est nécessaire, les organisations devraient privilégier des méthodes plus sûres, comme les VPN, maintenir leurs logiciels VPN à jour et évaluer la sécurité de chaque appareil qui se connecte par ce canal. Toute modification défensive devrait être précédée d’une analyse d’impact et d’une évaluation des risques, en particulier si elle est susceptible d’affecter les opérations de transport.
Ces mesures réseau peuvent limiter l’exposition au sein d’une organisation, mais elles ne corrigent pas les autorisations publiques et ne suppriment pas les identifiants intégrés à l’application Android. Toute décision concernant la poursuite de l’utilisation de la plateforme devrait tenir compte de l’absence de correctif et de solution de contournement.
La CISA recommande également une stratégie de défense en profondeur et les méthodes de détection des intrusions décrites dans Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies et ICS-TIP-12-146-01B, Targeted Cyber Intrusion Detection and Mitigation Strategies.
Les organisations qui repèrent une activité potentiellement malveillante devraient suivre leurs procédures internes de réponse aux incidents, préserver les éléments pertinents et signaler leurs observations à la CISA pour qu’elles puissent être recoupées. Les utilisateurs devraient également éviter les liens et les pièces jointes provenant de messages non sollicités, surtout si des attaquants cherchent à exploiter les inquiétudes suscitées par l’avis au moyen d’hameçonnages ou de fausses notifications de mise à jour.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireCVE Program
- CISA Advisories
CVE traitées dans cet article
- CVE-2026-96587Critique10.0The Viidure Android application embeds permanent, plaintext cloud storage credentials within its compiled code. These credentials provide full access to critical platform storage, including the ability to read, modify, or delete operational files such as firmware and application binaries.
- CVE-2026-94204Élevée7.5The central cloud storage backend for the entire dashcam platform is misconfigured with public-read permissions, allowing unrestricted access to all stored objects. Because this bucket serves as shared storage for the platform, sensitive user records, live dashcam footage, application packages, and




