Neuf failles exposent les appareils vidéo Anjvision, sans correctif prévu pour le firmware

La CISA révèle 9 vulnérabilités critiques (CVSS 9,8) dans l'Anjvision YSSD-RTMP-H5, sans correctif prévu : accès sans authentification et risque système.

Neuf failles exposent les appareils vidéo Anjvision, sans correctif prévu pour le firmware
Vulnérabilités

Image d’illustration générée par IA

CISA a révélé neuf vulnérabilités dans l’Anjvision YSSD-RTMP-H5, un appareil vidéo industriel déployé dans des installations commerciales du monde entier. Les failles vont de la divulgation d’informations et de la falsification de requêtes côté serveur (server-side request forgery) à l’accès aux fonctions de gestion sans authentification et à l’exécution potentielle de commandes du système d’exploitation.

L’avis ICS publié le 29 septembre 2026 attribue à l’ensemble des failles un score CVSS v3 de 9,8. Selon CISA, Anjvision n’a proposé aucun plan de correction et n’a pas répondu aux demandes de coordination des mesures d’atténuation.

Les neuf vulnérabilités touchent toutes le firmware 3.3.2.4_build_2024-12-26 du YSSD-RTMP-H5. D’après les informations disponibles, aucune autre version n’est signalée comme vulnérable.

L’accès sans authentification ouvre la voie la plus directe à une compromission

La faille la plus grave, CVE-2026-100291, concerne plusieurs points d’accès aux services ONVIF. Ces interfaces traitent des requêtes de gestion sans exiger systématiquement une authentification. Un attaquant distant peut ainsi accéder à des fonctions sensibles de l’appareil sans identifiants ni intervention de l’utilisateur.

Cette vulnérabilité obtient un score CVSS v3.1 de 9,8 et un score CVSS v4.0 de 9,3. Son vecteur v3.1 — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — indique une exploitation par le réseau, de faible complexité, sans privilèges ni interaction de l’utilisateur, et un impact potentiellement élevé sur la confidentialité, l’intégrité et la disponibilité.

Le programme CVE classe cette faille sous CWE-1188, qui désigne l’initialisation d’une ressource avec une valeur par défaut non sécurisée. La fiche du programme CVE indique également que la version du firmware 3.3.2.4 build 2024-12-26 est concernée et précise que le produit n’est pas affecté dans sa configuration par défaut.

Une deuxième faille exploitable sans authentification, CVE-2026-100297, expose une fonction de vérification réseau qui peut être dirigée vers n’importe quel hôte. L’appareil peut ainsi servir à lancer des requêtes côté serveur vers des systèmes internes.

Un attaquant pourrait exploiter cette fonction pour sonder des systèmes internes autrement inaccessibles ou faire sortir des informations au moyen de requêtes DNS. La faille obtient un score de 5,3 selon CVSS v3.1 et de 6,9 selon CVSS v4.0.

Les fonctions de débogage et la gestion des mises à jour pourraient donner un contrôle plus étendu

Plusieurs vulnérabilités permettent de passer de l’accès à l’application à des fonctions plus puissantes de l’appareil.

CVE-2026-100292 permet à un attaquant authentifié d’activer une interface de débogage cachée. Les requêtes envoyées par cette interface peuvent atteindre un service de commandes en arrière-plan et entraîner un risque d’injection de commandes du système d’exploitation si une entrée spécialement conçue parvient au gestionnaire sous-jacent. La faille obtient un score de 8,8 selon CVSS v3.1 et de 8,7 selon CVSS v4.0.

Une faille connexe, CVE-2026-100295, concerne un mécanisme non documenté permettant d’activer une interface de débogage interne. Une fois activée, celle-ci donne accès à des fonctions qui ne sont pas prévues pour le fonctionnement normal de l’appareil et pourrait permettre d’obtenir des privilèges système élevés. CISA lui attribue un score CVSS v3.1 de 6,3, qui passe à 7,1 selon CVSS v4.0.

L’intégrité du firmware est également en cause. CVE-2026-100293 est due à l’absence de vérification de la signature cryptographique du firmware lors des mises à jour locales et dans le cloud. Ces processus s’appuient plutôt sur un hachage élémentaire, qui ne permet pas de vérifier qu’une image provient d’un éditeur de confiance.

Un attaquant en mesure d’accéder à la procédure de mise à jour pourrait donc soumettre une image de firmware non fiable que l’appareil accepterait comme valide. La vulnérabilité obtient un score de 8,8 selon CVSS v3.1 et de 8,7 selon CVSS v4.0.

Ensemble, les failles touchant le débogage et les mises à jour pourraient permettre de conserver le contrôle de l’appareil au-delà d’une simple requête non autorisée. Les informations disponibles ne font état d’aucune chaîne d’exploitation démontrée qui les relierait.

Des secrets partagés et des défauts de gestion des comptes exposent des identifiants

Le firmware contient des identifiants d’API cloud partagés entre plusieurs appareils déployés. Répertoriée sous CVE-2026-100294, cette faille permet à toute personne qui obtient le package de firmware disponible publiquement de récupérer ces identifiants et de tenter de les réutiliser auprès du service cloud associé.

Comme il n’est pas nécessaire de s’authentifier pour extraire les identifiants du firmware, la faille obtient un score CVSS v3.1 de 7,5. Son score CVSS v4.0 est de 8,7.

CVE-2026-100298 touche deux points d’accès aux informations utilisateur, susceptibles de révéler des données sensibles sur l’appareil et les comptes dans certaines circonstances non prévues. CISA classe cette faille comme une protection insuffisante des identifiants et lui attribue un score de 8,8 selon CVSS v3.1 et de 8,7 selon CVSS v4.0.

Une autre faille de gestion des comptes se déclenche dans des circonstances inhabituelles. Un utilisateur authentifié peut envoyer une requête POST sans corps à /setUserConfig. Le serveur web la transmet alors à son gestionnaire SOAP-RPC. La requête réinitialise le mot de passe administrateur à sa valeur par défaut et perturbe l’état d’authentification en mémoire jusqu’au rechargement de l’appareil.

Cette vulnérabilité, CVE-2026-100296, est due au fait que le gestionnaire ne vérifie pas le niveau de privilège de la session à l’origine de la requête et gère mal le cas particulier d’un corps vide. Elle obtient un score de 8,1 selon CVSS v3.1 et de 7,2 selon CVSS v4.0.

La dernière faille, CVE-2026-100299, est locale et non accessible par le réseau. La console série contient un ancien hachage de mot de passe protégé par un chiffrement DES faible. Le vecteur CVSS v3.1 fourni indique qu’un accès physique est nécessaire, mais une exploitation réussie pourrait porter atteinte à la confidentialité, à l’intégrité et à la disponibilité. La faille obtient un score de 6,8 selon CVSS v3.1 et de 7,0 selon CVSS v4.0.

Les appareils déployés dans le monde entier exposent les données et le contrôle des systèmes

CISA classe le produit concerné dans le secteur des installations commerciales et indique qu’il est déployé dans le monde entier. Anjvision a son siège en Chine.

Les conséquences concrètes dépendent des interfaces accessibles à un attaquant et de la disponibilité préalable d’identifiants. Parmi les risques possibles figurent la divulgation d’informations sur les comptes, la reconnaissance du réseau interne, la réinitialisation de mots de passe, l’installation de firmware non autorisé, l’exécution de commandes et la prise de contrôle complète de l’appareil.

Les systèmes exposés à Internet présentent le risque immédiat le plus élevé, car plusieurs failles sont accessibles à distance et deux ne nécessitent aucune authentification. Des utilisateurs disposant de faibles privilèges peuvent également déclencher plusieurs failles à fort impact, notamment l’accès au mécanisme de commande via l’interface de débogage et la réinitialisation du mot de passe administrateur.

Andrew Lee a signalé les vulnérabilités à CISA. On ignore si des attaquants en ont exploité une dans des environnements opérationnels, et aucun indicateur de compromission propre à ces appareils n’a été publié.

Les informations disponibles ne répertorient aucune de ces vulnérabilités dans le catalogue des vulnérabilités exploitées connues de CISA. Aucun délai de correction au titre du KEV ni aucun indicateur d’utilisation par des rançongiciels n’a donc été signalé.

Aucun correctif n’est prévu : réduire l’exposition est la principale mesure de défense

CISA indique qu’aucun correctif n’est prévu. Aucune mise à jour du firmware ni mesure de contournement propre à ces vulnérabilités n’est disponible, et Anjvision n’a pas collaboré avec CISA sur les mesures d’atténuation. Les clients sont invités à contacter le support d’Anjvision pour obtenir davantage d’informations.

En attendant la publication d’une correction prise en charge, les organisations devraient recenser tous les appareils YSSD-RTMP-H5 et vérifier leur firmware. Les systèmes exécutant la version 3.3.2.4_build_2024-12-26 doivent être considérés comme vulnérables.

Les opérateurs devraient ensuite mettre en place des mesures de protection compensatoires :

  • Supprimer tout accès direct à Internet à l’appareil et à ses interfaces de gestion.
  • Placer les équipements vidéo et les systèmes de contrôle derrière des pare-feu.
  • Isoler les appareils concernés des réseaux d’entreprise et des services internes sensibles.
  • Limiter le trafic ONVIF, web, SOAP-RPC, de mise à jour et lié au cloud aux systèmes qui en ont besoin.
  • Autoriser l’administration à distance uniquement par l’intermédiaire d’une infrastructure VPN à jour et correctement sécurisée.
  • Examiner les comptes des appareils, les changements de mot de passe administrateur, l’activité liée aux mises à jour du firmware et tout comportement inattendu de l’interface de débogage.
  • Surveiller les requêtes DNS et les connexions sortantes inexpliquées provenant des appareils concernés.

Aucun indicateur de compromission propre au produit n’étant disponible, la surveillance doit porter sur les comportements anormaux et les changements de configuration non autorisés. Les organisations devraient évaluer les conséquences et les risques avant de restreindre le réseau, en particulier lorsque ces appareils prennent en charge des fonctions de sécurité, de surveillance ou des processus opérationnels.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →