Une faille des caméras VIVOTEK expose des dizaines de modèles à l’exécution de commandes sans authentification

CVE-2026-22755 : injection de commandes sans authentification via upload_map.cgi sur caméras VIVOTEK, contrôle root possible.

Une faille des caméras VIVOTEK expose des dizaines de modèles à l’exécution de commandes sans authentification
Vulnérabilités

Image d’illustration générée par IA

La CISA alerte sur une grave faille du micrologiciel

Le 29 septembre 2026, la CISA a publié l’avis sur les systèmes de contrôle industriel ICSA-26-272-03, qui détaille une vulnérabilité d’injection de commandes touchant de nombreuses caméras réseau VIVOTEK.

Référencée sous le numéro CVE-2026-22755, la faille se trouve dans le composant de micrologiciel upload_map.cgi. Un attaquant distant non authentifié pourrait injecter des commandes système et les exécuter sur une caméra vulnérable, éventuellement avec les privilèges root.

Un tel niveau d’accès pourrait permettre à un intrus de prendre le contrôle total de l’appareil. Selon son emplacement et son rôle sur le réseau, une caméra compromise pourrait aussi servir de point d’entrée pour attaquer les systèmes auxquels elle est connectée.

Le programme CVE classe le problème sous CWE-77 : Neutralisation incorrecte des éléments spéciaux utilisés dans une commande (« injection de commandes »). La fiche CVE a été publiée le 13 janvier 2026, puis mise à jour le 20 janvier 2026.

La CISA a recensé des déploiements dans le monde entier au sein des services et installations gouvernementaux, des systèmes de transport, des bâtiments commerciaux, du secteur de l’énergie, de l’industrie manufacturière critique et des services financiers. VIVOTEK est basée à Taïwan.

Le point d’entrée vulnérable peut transmettre des données d’attaquant aux commandes système

Il y a injection de commandes lorsqu’un logiciel intègre des données contrôlées depuis l’extérieur dans une commande sans neutraliser correctement les caractères susceptibles de modifier leur interprétation par le système d’exploitation.

Dans ce cas, l’élément vulnérable est upload_map.cgi, un module CGI du micrologiciel utilisé par les caméras concernées. Les informations techniques disponibles ne précisent ni le paramètre par lequel une entrée malveillante peut être transmise ni la séquence complète de requêtes. Elles ne mentionnent pas non plus de prérequis liés à l’authentification ou à la configuration.

Les vecteurs de score publiés indiquent qu’un attaquant peut atteindre le composant vulnérable par le réseau. L’exploitation est jugée peu complexe, ne nécessite aucun privilège préalable et ne dépend pas d’une interaction de l’utilisateur.

Une exploitation réussie pourrait donc permettre l’exécution de commandes à distance directement sur la caméra. La CISA avertit que celles-ci pourraient être exécutées avec les privilèges root, donnant à l’attaquant un contrôle étendu sur l’environnement d’exécution de l’appareil.

Parmi les conséquences possibles figurent l’indisponibilité de la caméra, des modifications non autorisées de sa configuration, l’accès aux données traitées par l’appareil et son utilisation pour perturber d’autres systèmes. Le score tient également compte d’impacts importants sur la confidentialité, l’intégrité et la disponibilité au-delà de l’appareil vulnérable lui-même.

La CISA a repéré une preuve de concept publique publiée par indoushka et a signalé le problème à VIVOTEK. La fiche CVE attribue la découverte de la vulnérabilité à Larry W. Cashdollar. Malgré la disponibilité d’un exploit public, la CISA a indiqué n’avoir reçu aucun signalement d’exploitation publique visant spécifiquement cette faille au moment de la publication de son avis.

De nombreuses familles de caméras sont concernées

La liste des appareils touchés comprend des caméras fixes dômes, bullet, panoramiques et d’autres gammes VIVOTEK.

Les modèles de la série V concernés sont les suivants :

  • FD9187, FD9189, FD9365, FD9387, FD9389 et FD9391
  • FE9191, FE9382 et FE9391
  • IB9365, IB9387, IB9389 et IB939
  • IP9165, IP9171, IP9181 et IP9191
  • IT9389, MA9321, MA9322 et MS9390

Les autres produits concernés sont répertoriés ci-dessous :

Gamme de produits Modèles
Série C FE9180
Série S IP9172, MS9321, TB9330
Dôme FD8365, FD8365v2, FD9165, FD9171, FD9371, FD9381
Panoramique FE9181, FE9381
Autres modèles VIVOTEK FE9582, IB93587LPR
Bullet IB9371, IB9381

La fiche du programme CVE recense 20 versions vulnérables du micrologiciel :

0100a, 0106a, 0106b, 0107a, 0107b_1, 0109a, 0112a, 0113a, 0113d, 0117b, 0119e, 0120b, 0121, 0121d, 0121d_48573_1, 0122e, 0124d_48573_1, 012501, 012502 et 0125c.

Les fiches publiées ne font pas correspondre ces numéros de version à des modèles précis. Les administrateurs doivent donc vérifier le modèle et la version du micrologiciel installée, plutôt que de supposer que toutes les versions répertoriées s’appliquent uniformément à l’ensemble des produits concernés.

La fiche CVE indique que le produit n’est pas vulnérable par défaut et précise que les versions répertoriées sont vulnérables. Aucun numéro de version corrigée du micrologiciel n’a été communiqué.

Les scores de gravité diffèrent, mais tous classent la faille comme critique

Le programme CVE attribue à la vulnérabilité un score CVSS 4.0 de 9,3, Critique, selon le vecteur suivant :

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/AU:Y/U:Amber

La CISA attribue à la vulnérabilité un score CVSS 4.0 plus élevé de 10,0, Critique :

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

La CISA lui attribue également un score CVSS 3.1 de 10,0, Critique :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

L’écart s’explique par les informations retenues pour le calcul dans chacune des fiches, et non par un désaccord sur la gravité de la vulnérabilité. Les trois évaluations décrivent une attaque accessible à distance, sans authentification, peu complexe et susceptible d’avoir un impact maximal.

La disponibilité d’une preuve de concept publique renforce le risque opérationnel. Toutefois, une preuve de concept ne signifie pas que des attaques ont été confirmées. Lorsque l’avis a été publié, la CISA n’avait reçu aucun signalement d’exploitation publique visant spécifiquement CVE-2026-22755.

Les informations disponibles ne permettent pas de confirmer que CVE-2026-22755 a été ajoutée au catalogue des vulnérabilités exploitées connues de la CISA (KEV). Aucune date d’ajout au catalogue ni échéance fédérale de correction n’a été communiquée. Elles ne font pas non plus état de vulnérabilités VIVOTEK récemment inscrites dans ce catalogue qui permettraient de rattacher ce cas à une tendance plus large.

Mettre à jour le micrologiciel et isoler les caméras du réseau sont les premières mesures à prendre

VIVOTEK a corrigé la vulnérabilité et recommande à ses clients d’installer la dernière version du micrologiciel disponible pour leur caméra depuis le centre de téléchargement de l’entreprise. Aucun numéro de version corrigée n’ayant été communiqué, les administrateurs doivent vérifier quelle version convient à chaque modèle précis, plutôt que de se fier à un seuil de version unique.

Les organisations doivent d’abord recenser les modèles concernés et comparer les versions de micrologiciel installées aux 20 versions vulnérables. Les caméras accessibles depuis Internet sont à traiter en priorité, car la faille peut être exploitée par le réseau sans authentification.

La CISA recommande de rendre les équipements de contrôle industriel inaccessibles depuis Internet. Les caméras et autres appareils accessibles à distance doivent être placés derrière des pare-feu et séparés des réseaux d’entreprise afin de limiter les risques d’exploitation directe et de propagation après compromission.

Lorsque l’administration à distance est nécessaire, les organisations doivent utiliser des moyens d’accès plus sûrs, comme les VPN, et maintenir leurs logiciels VPN à jour. Un VPN ne corrige pas la vulnérabilité de la caméra, et son efficacité dépend aussi de la sécurité de chaque terminal connecté.

Avant toute modification des environnements de production, les opérateurs doivent réaliser une analyse d’impact et une évaluation des risques. Cette précaution est particulièrement importante lorsque les caméras contribuent à la sécurité physique, aux opérations industrielles, au transport ou à d’autres services dont l’interruption pourrait avoir des conséquences opérationnelles.

Aucun indicateur de compromission propre à cette vulnérabilité n’a été communiqué. Les équipes de défense doivent examiner les journaux des caméras et du réseau pour repérer tout accès inattendu à upload_map.cgi, les connexions sortantes inexpliquées, les modifications de configuration non autorisées, les processus anormaux et les signes de communication avec des systèmes étrangers au fonctionnement habituel de l’appareil.

Toute activité suspecte doit être traitée conformément aux procédures établies de réponse aux incidents et signalée à la CISA afin de faciliter le recoupement et le suivi. Dans l’attente de l’installation du micrologiciel approprié, restreindre l’accès aux interfaces d’administration et isoler les caméras vulnérables peut réduire l’exposition, mais ces mesures ne remplacent pas la correction de la faille.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →