Nove vulnerabilità espongono i dispositivi video Anjvision, senza correzioni firmware in programma
CISA segnala 9 vulnerabilità critiche in Anjvision YSSD-RTMP-H5 con CVSS 9,8: accesso non autenticato ed esecuzione comandi, senza patch prevista.
Immagine illustrativa generata con AI
CISA ha segnalato nove vulnerabilità nel dispositivo video industriale Anjvision YSSD-RTMP-H5, installato in strutture commerciali di tutto il mondo. I problemi spaziano dalla divulgazione di informazioni e dalla server-side request forgery all’accesso non autenticato alle funzioni di gestione e alla possibile esecuzione di comandi sul sistema operativo.
L’avviso ICS pubblicato il 29 settembre 2026 assegna al gruppo di vulnerabilità un punteggio CVSS v3 complessivo di 9,8. Secondo CISA, Anjvision non ha presentato un piano di correzione e non ha risposto alle richieste di coordinamento delle misure di mitigazione.
Tutte e nove le vulnerabilità interessano il firmware YSSD-RTMP-H5 firmware 3.3.2.4_build_2024-12-26. Le informazioni disponibili non indicano come vulnerabili i dispositivi con altre versioni.
L’accesso senza autenticazione è la via più diretta alla compromissione
La vulnerabilità più grave, CVE-2026-100291, interessa diversi endpoint dei servizi ONVIF. Queste interfacce elaborano richieste di gestione senza richiedere sempre l’autenticazione, consentendo a un utente malintenzionato remoto di accedere a funzioni sensibili del dispositivo senza credenziali né interazione da parte dell’utente.
La vulnerabilità ha un punteggio CVSS v3.1 di 9,8 e un punteggio CVSS v4.0 di 9,3. Il vettore v3.1 — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — indica che l’attacco può essere condotto via rete, ha una complessità bassa, non richiede privilegi e può avere un impatto elevato su riservatezza, integrità e disponibilità.
Il CVE Program classifica il problema come CWE-1188, ovvero inizializzazione di una risorsa con un valore predefinito non sicuro. La scheda del CVE Program indica a sua volta come interessato il firmware 3.3.2.4 build 2024-12-26 e specifica che la configurazione predefinita del prodotto non è vulnerabile.
Un’altra vulnerabilità, CVE-2026-100297, consente di accedere senza autenticazione a una funzione di verifica della rete e di indirizzarla verso host arbitrari. Dal dispositivo, che si trova all’interno della rete, è quindi possibile effettuare una server-side request forgery.
Un utente malintenzionato potrebbe sfruttare questa funzione per sondare sistemi interni altrimenti irraggiungibili o far uscire informazioni tramite richieste DNS. La vulnerabilità ha un punteggio di 5,3 secondo CVSS v3.1 e di 6,9 secondo CVSS v4.0.
Le funzioni di debug e la gestione degli aggiornamenti possono consentire un controllo più ampio
Diverse vulnerabilità aprono la strada a funzioni del dispositivo più potenti, a partire dall’accesso all’applicazione.
CVE-2026-100292 permette a un utente autenticato di attivare un’interfaccia di debug nascosta. Le richieste inviate tramite questa interfaccia possono raggiungere un servizio backend per l’esecuzione di comandi, con il rischio di command injection nel sistema operativo se l’handler sottostante riceve input appositamente predisposti. La vulnerabilità ha un punteggio di 8,8 secondo CVSS v3.1 e di 8,7 secondo CVSS v4.0.
Un problema correlato, CVE-2026-100295, riguarda un meccanismo non documentato per attivare un’interfaccia di debug interna. Una volta attivata, l’interfaccia espone funzioni non previste per il normale funzionamento del dispositivo e può consentire un accesso elevato al sistema. CISA le assegna un punteggio CVSS v3.1 di 6,3, che sale a 7,1 secondo CVSS v4.0.
Anche l’integrità del firmware è a rischio. CVE-2026-100293 è dovuta al fatto che i processi di aggiornamento locale e tramite cloud non verificano il firmware con una firma crittografica. Si basano invece su un semplice hash, che non permette di stabilire se l’immagine provenga da un produttore attendibile.
Un utente malintenzionato in grado di raggiungere la procedura di aggiornamento potrebbe quindi inviare un’immagine firmware non attendibile, che il dispositivo accetterebbe come valida. La vulnerabilità ha un punteggio di 8,8 secondo CVSS v3.1 e di 8,7 secondo CVSS v4.0.
Nel loro insieme, le vulnerabilità legate al debug e agli aggiornamenti potrebbero consentire un controllo persistente, che va oltre una singola richiesta non autorizzata. Le informazioni disponibili non documentano una catena di attacco dimostrata che le colleghi.
Segreti condivisi e difetti nella gestione degli account mettono a rischio le credenziali
Il firmware contiene credenziali per le API cloud condivise tra i dispositivi installati. La vulnerabilità, identificata come CVE-2026-100294, permette a chiunque ottenga il pacchetto firmware, disponibile pubblicamente, di recuperare quei valori e potenzialmente riutilizzarli per accedere al servizio cloud associato.
Poiché non serve autenticarsi per estrarre le credenziali dal firmware, la vulnerabilità ha un punteggio CVSS v3.1 di 7,5. Il punteggio CVSS v4.0 è 8,7.
CVE-2026-100298 interessa due endpoint che forniscono informazioni sugli utenti e che, in circostanze impreviste, possono rivelare dati sensibili del dispositivo e degli account. CISA la classifica come protezione insufficiente delle credenziali e le assegna un punteggio di 8,8 secondo CVSS v3.1 e di 8,7 secondo CVSS v4.0.
Un altro difetto nella gestione degli account si attiva in modo insolito. Un utente autenticato può inviare una richiesta POST con corpo vuoto a /setUserConfig. Il server web la inoltra all’handler SOAP-RPC, che reimposta la password di amministratore su quella predefinita e compromette lo stato di autenticazione in memoria finché il dispositivo non viene ricaricato.
La vulnerabilità, CVE-2026-100296, è dovuta al fatto che l’handler non verifica il livello di privilegio della sessione del richiedente e gestisce in modo errato il caso eccezionale del corpo vuoto. Ha un punteggio di 8,1 secondo CVSS v3.1 e di 7,2 secondo CVSS v4.0.
L’ultimo problema, CVE-2026-100299, è di tipo locale, non di rete. La console seriale contiene un hash di password legacy protetto da una debole cifratura basata su DES. Il vettore CVSS v3.1 indicato richiede l’accesso fisico, ma lo sfruttamento riuscito potrebbe compromettere riservatezza, integrità e disponibilità. La vulnerabilità ha un punteggio di 6,8 secondo CVSS v3.1 e di 7,0 secondo CVSS v4.0.
Le installazioni in tutto il mondo sono esposte a rischi per la riservatezza e il controllo
CISA colloca il prodotto interessato nel settore delle Commercial Facilities e dichiara che è installato in tutto il mondo. La sede di Anjvision si trova in Cina.
Le conseguenze pratiche dipendono dalle interfacce raggiungibili da un utente malintenzionato e dalla disponibilità di eventuali credenziali. Tra gli esiti possibili figurano la divulgazione di informazioni sugli account, la ricognizione della rete interna, la reimpostazione delle password, l’installazione non autorizzata di firmware, l’esecuzione di comandi e il controllo completo del dispositivo.
I sistemi esposti a Internet presentano il rischio immediato più evidente: diverse vulnerabilità sono raggiungibili da remoto e due non richiedono autenticazione. Anche gli utenti con privilegi limitati possono attivare più condizioni ad alto impatto, tra cui il percorso che porta all’esecuzione di comandi tramite l’interfaccia di debug e la reimpostazione della password di amministratore.
Andrew Lee ha segnalato le vulnerabilità a CISA. Non è noto se siano state sfruttate in ambienti operativi e non sono stati pubblicati indicatori di compromissione specifici per il dispositivo.
Le informazioni disponibili non indicano che una di queste vulnerabilità sia inclusa nel catalogo Known Exploited Vulnerabilities di CISA. Di conseguenza, non risultano segnalate né scadenze di remediation previste dal KEV né indicazioni di utilizzo in attacchi ransomware.
Non sono previste patch: ridurre l’esposizione è la difesa principale
CISA riferisce che non è prevista alcuna correzione. Non sono disponibili aggiornamenti firmware né soluzioni temporanee specifiche per le vulnerabilità, e Anjvision non ha collaborato con CISA sulle misure di mitigazione. Ai clienti viene consigliato di contattare il supporto Anjvision per ulteriori informazioni.
In attesa di una correzione supportata, le organizzazioni dovrebbero individuare tutti i dispositivi YSSD-RTMP-H5 e verificarne il firmware. I sistemi con la versione 3.3.2.4_build_2024-12-26 devono essere considerati vulnerabili.
Gli operatori dovrebbero quindi adottare misure compensative:
- Eliminare l’accesso diretto a Internet al dispositivo e alle sue interfacce di gestione.
- Proteggere i dispositivi video e i sistemi di controllo con firewall.
- Separare i dispositivi interessati dalle reti aziendali e dai servizi interni sensibili.
- Limitare il traffico ONVIF, di gestione web, SOAP-RPC, di aggiornamento e relativo al cloud ai soli sistemi che ne hanno necessità.
- Consentire l’amministrazione remota solo tramite infrastrutture VPN aggiornate e adeguatamente protette.
- Esaminare gli account del dispositivo, le modifiche alle password di amministratore, l’attività di aggiornamento del firmware e i comportamenti anomali dell’interfaccia di debug.
- Monitorare le richieste DNS e le connessioni in uscita non giustificate provenienti dai dispositivi interessati.
Non sono disponibili indicatori di compromissione specifici per il prodotto: il monitoraggio dovrà quindi concentrarsi su anomalie comportamentali e modifiche non autorizzate alla configurazione. Prima di applicare restrizioni di rete, le organizzazioni dovrebbero valutare l’impatto e i rischi, in particolare se i dispositivi supportano attività di sicurezza, videosorveglianza o processi operativi.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaCVE Program
- CISA Advisories
CVE trattate in questo articolo
- CVE-2026-100291Critica9.8In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, several ONVIF service endpoints process management requests without enforcing required authentication. This could allow an unauthorized attacker to access sensitive device operations.
- CVE-2026-100292Alta8.8In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, a hidden debug interface can be enabled through an authenticated request, allowing additional commands to be sent to a backend service. Once active, this pathway can unintentionally expose system‑level functionality that could be misused if crafted
- CVE-2026-100293Alta8.8In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, both the local and cloud update mechanisms apply new firmware without any cryptographic verification, relying only on basic hashing. This design allows an attacker who can reach the update routine to introduce untrusted firmware images that the dev
- CVE-2026-100298Alta8.8In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, two user‑information endpoints can reveal sensitive device and account details under conditions that are not intended for normal operation.
- CVE-2026-100296Alta8.1In Anjvision YSSD-RTMP-H5 firmware version 3.3.2.4, an empty-body POST to /setUserConfig, dispatched through the web server's SOAP-RPC handler, silently downgrades the administrator password to the default value and corrupts the in-memory authentication state until the device reloads. The handler do
- CVE-2026-100294Alta7.5In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, the firmware embeds hardcoded cloud‑API credentials that are shared across deployed devices. Anyone obtaining the public firmware package can reuse these values to interact with the cloud service in ways not intended for normal operation.
- CVE-2026-100295Media6.3In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, an internal debug interface can be enabled through an undocumented pathway, exposing functions not intended for normal operation. When activated, this interface allows actions that could unintentionally provide elevated system access.
- CVE-2026-100297Media5.3In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, an unauthenticated network check function can be triggered to probe arbitrary hosts from the device’s internal network. This may expose internal information or leak data via DNS queries.




