Le falle nell’app Viidure Dashcam espongono filmati nel cloud e firmware

CISA: due falle in Viidure Dashcam espongono filmati live e dati cloud. Credenziali hardcoded consentono modifiche. Nessuna patch disponibile.

Le falle nell’app Viidure Dashcam espongono filmati nel cloud e firmware
Vulnerabilità

Immagine illustrativa generata con AI

CISA segnala due falle nella sicurezza dell’archiviazione cloud

Due vulnerabilità nell’applicazione Android Viidure Dashcam potrebbero esporre i dati degli utenti e i filmati in diretta, oltre a consentire agli aggressori di modificare o cancellare file essenziali della piattaforma.

Il 29 settembre 2026 CISA ha pubblicato l’avviso ICS ICSA-26-272-07. L’agenzia indica come vulnerabili le versioni 3.3.1.260403 e precedenti dell’applicazione Android Viidure Dashcam.

Per una delle vulnerabilità, il CVE Program specifica più dettagliatamente che l’intervallo interessato va dalla versione 0 alla 3.3.1.260403. Non è stata individuata alcuna versione corretta più recente.

Viidure ha sede in Cina, mentre l’applicazione interessata è distribuita in tutto il mondo. CISA colloca il prodotto nel settore dei sistemi di trasporto, anche se le informazioni esposte riguardano direttamente gli utenti delle dashcam, oltre che il gestore della piattaforma.

Le due falle sono distinte, ma i loro effetti potrebbero sommarsi. Una consente di leggere senza restrizioni i dati nell’archiviazione cloud condivisa; l’altra espone credenziali permanenti che permettono di controllare molto più ampiamente tale archiviazione.

CISA attribuisce la segnalazione di entrambe le vulnerabilità al ricercatore di sicurezza Bugrahan Karahan.

L’accesso pubblico al cloud espone dati degli utenti e filmati in diretta

Il primo problema, CVE-2026-94204, è classificato come assegnazione errata delle autorizzazioni per una risorsa critica ed è tracciato con l’identificativo CWE-732.

Il backend di archiviazione cloud condiviso della piattaforma dashcam consente la lettura pubblica dei dati. Di conseguenza, gli oggetti presenti nell’ambiente possono essere consultati via Internet senza le restrizioni previste per le informazioni sensibili.

I contenuti esposti comprendono:

  • Dati sensibili degli utenti
  • Filmati delle dashcam in diretta
  • Pacchetti dell’applicazione Android
  • File del firmware

Si tratta principalmente di una violazione della riservatezza. Per leggere gli oggetti accessibili, un aggressore non ha bisogno di un account né di privilegi preesistenti, e non è necessaria alcuna interazione da parte della vittima.

CVE-2026-94204 ha un punteggio CVSS 3.1 di 7,5, classificato come Alto:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Il punteggio CVSS 4.0 è 8,7, anch’esso classificato come Alto:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

Entrambi i vettori descrivono una vulnerabilità raggiungibile via rete, con bassa complessità di attacco, che non richiede privilegi né interazione da parte dell’utente. L’impatto diretto misurato per questa vulnerabilità è una grave perdita di riservatezza, senza conseguenze corrispondenti sull’integrità o sulla disponibilità.

La scheda del CVE Program conferma il prodotto, l’intervallo di versioni interessate, la classificazione della vulnerabilità, i punteggi e i vettori. Indica inoltre che la pubblicazione e un aggiornamento risalgono al 29 settembre 2026.

Le credenziali incorporate consentono modifiche e cancellazioni

La seconda vulnerabilità, CVE-2026-96587, è più grave. È classificata come uso di credenziali hardcoded, ovvero CWE-798.

L’applicazione Android compilata di Viidure contiene in chiaro credenziali permanenti per l’archiviazione cloud. Poiché il segreto è incorporato nel software distribuito ai client, anziché essere protetto su un server attendibile, non può essere considerato una credenziale riservata.

Secondo CISA, queste credenziali garantiscono l’accesso completo ai dati critici della piattaforma, compresa la possibilità di leggere, modificare o cancellare file operativi, tra cui firmware e file binari dell’applicazione.

CVE-2026-96587 ha ottenuto il punteggio massimo CVSS 3.1 di 10, con gravità Critica:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Anche il punteggio CVSS 4.0 è pari a 10:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

A differenza della falla che consente la lettura pubblica, questa vulnerabilità mette a rischio tutte e tre le principali proprietà di sicurezza. Soggetti non autorizzati potrebbero accedere a informazioni riservate, modificare file attendibili o rimuovere contenuti necessari al funzionamento della piattaforma.

Il rischio non si limita all’esposizione dei filmati dei singoli utenti. La manomissione dei pacchetti dell’applicazione o del firmware potrebbe compromettere l’integrità del software distribuito tramite la piattaforma, mentre la cancellazione di file operativi potrebbe ridurre la disponibilità del servizio. CISA avverte che lo sfruttamento riuscito della vulnerabilità potrebbe compromettere il funzionamento dell’intera piattaforma.

L’avviso non segnala la necessità di autenticarsi, disporre di un accesso locale o richiedere l’intervento della vittima. Entrambe le versioni CVSS descrivono una vulnerabilità raggiungibile da remoto, con bassa complessità di attacco e sfruttabile senza privilegi né interazione da parte dell’utente.

Non sono disponibili patch, soluzioni alternative o indicatori

CISA indica che non è prevista alcuna correzione per nessuna delle due vulnerabilità. Viidure non ha risposto ai tentativi di coordinamento dell’agenzia e non è stata individuata alcuna soluzione tecnica alternativa.

Agli utenti interessati viene consigliato di contattare l’assistenza Viidure tramite https://viidure.app/ per ulteriori informazioni. Tuttavia, non è stata indicata alcuna versione corretta da installare né alcuna modifica alla configurazione documentata che risolva le due falle nell’archiviazione cloud.

Al momento della pubblicazione dell’avviso, CISA non era a conoscenza di casi di sfruttamento pubblico mirati specificamente a queste vulnerabilità. Non sono stati diffusi indicatori di compromissione, come domini malevoli, hash di file, identificativi di account o modelli di accesso.

Le informazioni disponibili non segnalano l’inserimento delle vulnerabilità nel catalogo Known Exploited Vulnerabilities di CISA né una relativa scadenza federale per la correzione. Le organizzazioni non hanno quindi prove di uno sfruttamento confermato, ma non dispongono nemmeno di una correzione fornita dal produttore.

Questa situazione complica la risposta. L’assenza di segnalazioni pubbliche di sfruttamento non dimostra che nessuno abbia mai consultato gli oggetti esposti, soprattutto perché una delle falle consente la lettura anonima e non sono disponibili indicatori utili al rilevamento.

Misure di difesa per utenti e organizzazioni

Per prima cosa, le organizzazioni dovrebbero verificare se utilizzano la versione 3.3.1.260403 o una precedente dell’applicazione Android Viidure Dashcam. Dovrebbero inoltre individuare i dispositivi, gli account utente, i flussi di lavoro operativi e i file archiviati che dipendono dalla piattaforma.

Se sono disponibili registri di accesso, i responsabili della difesa dovrebbero esaminarli per individuare letture, modifiche o cancellazioni anomale. Non è stato pubblicato alcun modello di attività malevola specifico: le indagini dovranno quindi basarsi sulle attività normali dell’organizzazione e sui dati conservati.

Le indicazioni generali di CISA sulla sicurezza dei sistemi di controllo industriale raccomandano di ridurre l’esposizione a Internet dei dispositivi e dei sistemi correlati. Ove possibile, i dispositivi remoti dovrebbero essere protetti da firewall e isolati dalle reti aziendali.

Quando è necessario l’accesso remoto, le organizzazioni dovrebbero ricorrere a metodi più sicuri, come le VPN, mantenere aggiornato il software VPN e valutare la sicurezza di ogni dispositivo che si connette tramite questo canale. Le modifiche alle difese dovrebbero essere precedute da un’analisi dell’impatto e del rischio, soprattutto se potrebbero influire sulle operazioni di trasporto.

Queste misure di rete possono limitare l’esposizione all’interno dell’organizzazione, ma non correggono le autorizzazioni pubbliche né rimuovono le credenziali incorporate nell’applicazione Android. Le decisioni sull’eventuale prosecuzione dell’utilizzo dovrebbero tenere conto dell’assenza sia di una patch sia di una soluzione alternativa.

CISA raccomanda inoltre di adottare una strategia di difesa in profondità e le tecniche di rilevamento delle intrusioni descritte in Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies e ICS-TIP-12-146-01B, Targeted Cyber Intrusion Detection and Mitigation Strategies.

Le organizzazioni che rilevano attività sospette dovrebbero seguire le proprie procedure di risposta agli incidenti, conservare le prove pertinenti e segnalare i risultati a CISA per consentire il confronto con altre informazioni. Gli utenti dovrebbero inoltre evitare link e allegati contenuti in messaggi non richiesti, soprattutto se gli aggressori cercano di sfruttare la preoccupazione suscitata dall’avviso tramite campagne di phishing o false notifiche di aggiornamento.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →