Nove vulnerabilità espongono i dispositivi video Anjvision, senza correzioni firmware in programma

CISA segnala 9 vulnerabilità critiche in Anjvision YSSD-RTMP-H5 con CVSS 9,8: accesso non autenticato ed esecuzione comandi, senza patch prevista.

Nove vulnerabilità espongono i dispositivi video Anjvision, senza correzioni firmware in programma
Vulnerabilità

Immagine illustrativa generata con AI

CISA ha segnalato nove vulnerabilità nel dispositivo video industriale Anjvision YSSD-RTMP-H5, installato in strutture commerciali di tutto il mondo. I problemi spaziano dalla divulgazione di informazioni e dalla server-side request forgery all’accesso non autenticato alle funzioni di gestione e alla possibile esecuzione di comandi sul sistema operativo.

L’avviso ICS pubblicato il 29 settembre 2026 assegna al gruppo di vulnerabilità un punteggio CVSS v3 complessivo di 9,8. Secondo CISA, Anjvision non ha presentato un piano di correzione e non ha risposto alle richieste di coordinamento delle misure di mitigazione.

Tutte e nove le vulnerabilità interessano il firmware YSSD-RTMP-H5 firmware 3.3.2.4_build_2024-12-26. Le informazioni disponibili non indicano come vulnerabili i dispositivi con altre versioni.

L’accesso senza autenticazione è la via più diretta alla compromissione

La vulnerabilità più grave, CVE-2026-100291, interessa diversi endpoint dei servizi ONVIF. Queste interfacce elaborano richieste di gestione senza richiedere sempre l’autenticazione, consentendo a un utente malintenzionato remoto di accedere a funzioni sensibili del dispositivo senza credenziali né interazione da parte dell’utente.

La vulnerabilità ha un punteggio CVSS v3.1 di 9,8 e un punteggio CVSS v4.0 di 9,3. Il vettore v3.1 — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — indica che l’attacco può essere condotto via rete, ha una complessità bassa, non richiede privilegi e può avere un impatto elevato su riservatezza, integrità e disponibilità.

Il CVE Program classifica il problema come CWE-1188, ovvero inizializzazione di una risorsa con un valore predefinito non sicuro. La scheda del CVE Program indica a sua volta come interessato il firmware 3.3.2.4 build 2024-12-26 e specifica che la configurazione predefinita del prodotto non è vulnerabile.

Un’altra vulnerabilità, CVE-2026-100297, consente di accedere senza autenticazione a una funzione di verifica della rete e di indirizzarla verso host arbitrari. Dal dispositivo, che si trova all’interno della rete, è quindi possibile effettuare una server-side request forgery.

Un utente malintenzionato potrebbe sfruttare questa funzione per sondare sistemi interni altrimenti irraggiungibili o far uscire informazioni tramite richieste DNS. La vulnerabilità ha un punteggio di 5,3 secondo CVSS v3.1 e di 6,9 secondo CVSS v4.0.

Le funzioni di debug e la gestione degli aggiornamenti possono consentire un controllo più ampio

Diverse vulnerabilità aprono la strada a funzioni del dispositivo più potenti, a partire dall’accesso all’applicazione.

CVE-2026-100292 permette a un utente autenticato di attivare un’interfaccia di debug nascosta. Le richieste inviate tramite questa interfaccia possono raggiungere un servizio backend per l’esecuzione di comandi, con il rischio di command injection nel sistema operativo se l’handler sottostante riceve input appositamente predisposti. La vulnerabilità ha un punteggio di 8,8 secondo CVSS v3.1 e di 8,7 secondo CVSS v4.0.

Un problema correlato, CVE-2026-100295, riguarda un meccanismo non documentato per attivare un’interfaccia di debug interna. Una volta attivata, l’interfaccia espone funzioni non previste per il normale funzionamento del dispositivo e può consentire un accesso elevato al sistema. CISA le assegna un punteggio CVSS v3.1 di 6,3, che sale a 7,1 secondo CVSS v4.0.

Anche l’integrità del firmware è a rischio. CVE-2026-100293 è dovuta al fatto che i processi di aggiornamento locale e tramite cloud non verificano il firmware con una firma crittografica. Si basano invece su un semplice hash, che non permette di stabilire se l’immagine provenga da un produttore attendibile.

Un utente malintenzionato in grado di raggiungere la procedura di aggiornamento potrebbe quindi inviare un’immagine firmware non attendibile, che il dispositivo accetterebbe come valida. La vulnerabilità ha un punteggio di 8,8 secondo CVSS v3.1 e di 8,7 secondo CVSS v4.0.

Nel loro insieme, le vulnerabilità legate al debug e agli aggiornamenti potrebbero consentire un controllo persistente, che va oltre una singola richiesta non autorizzata. Le informazioni disponibili non documentano una catena di attacco dimostrata che le colleghi.

Segreti condivisi e difetti nella gestione degli account mettono a rischio le credenziali

Il firmware contiene credenziali per le API cloud condivise tra i dispositivi installati. La vulnerabilità, identificata come CVE-2026-100294, permette a chiunque ottenga il pacchetto firmware, disponibile pubblicamente, di recuperare quei valori e potenzialmente riutilizzarli per accedere al servizio cloud associato.

Poiché non serve autenticarsi per estrarre le credenziali dal firmware, la vulnerabilità ha un punteggio CVSS v3.1 di 7,5. Il punteggio CVSS v4.0 è 8,7.

CVE-2026-100298 interessa due endpoint che forniscono informazioni sugli utenti e che, in circostanze impreviste, possono rivelare dati sensibili del dispositivo e degli account. CISA la classifica come protezione insufficiente delle credenziali e le assegna un punteggio di 8,8 secondo CVSS v3.1 e di 8,7 secondo CVSS v4.0.

Un altro difetto nella gestione degli account si attiva in modo insolito. Un utente autenticato può inviare una richiesta POST con corpo vuoto a /setUserConfig. Il server web la inoltra all’handler SOAP-RPC, che reimposta la password di amministratore su quella predefinita e compromette lo stato di autenticazione in memoria finché il dispositivo non viene ricaricato.

La vulnerabilità, CVE-2026-100296, è dovuta al fatto che l’handler non verifica il livello di privilegio della sessione del richiedente e gestisce in modo errato il caso eccezionale del corpo vuoto. Ha un punteggio di 8,1 secondo CVSS v3.1 e di 7,2 secondo CVSS v4.0.

L’ultimo problema, CVE-2026-100299, è di tipo locale, non di rete. La console seriale contiene un hash di password legacy protetto da una debole cifratura basata su DES. Il vettore CVSS v3.1 indicato richiede l’accesso fisico, ma lo sfruttamento riuscito potrebbe compromettere riservatezza, integrità e disponibilità. La vulnerabilità ha un punteggio di 6,8 secondo CVSS v3.1 e di 7,0 secondo CVSS v4.0.

Le installazioni in tutto il mondo sono esposte a rischi per la riservatezza e il controllo

CISA colloca il prodotto interessato nel settore delle Commercial Facilities e dichiara che è installato in tutto il mondo. La sede di Anjvision si trova in Cina.

Le conseguenze pratiche dipendono dalle interfacce raggiungibili da un utente malintenzionato e dalla disponibilità di eventuali credenziali. Tra gli esiti possibili figurano la divulgazione di informazioni sugli account, la ricognizione della rete interna, la reimpostazione delle password, l’installazione non autorizzata di firmware, l’esecuzione di comandi e il controllo completo del dispositivo.

I sistemi esposti a Internet presentano il rischio immediato più evidente: diverse vulnerabilità sono raggiungibili da remoto e due non richiedono autenticazione. Anche gli utenti con privilegi limitati possono attivare più condizioni ad alto impatto, tra cui il percorso che porta all’esecuzione di comandi tramite l’interfaccia di debug e la reimpostazione della password di amministratore.

Andrew Lee ha segnalato le vulnerabilità a CISA. Non è noto se siano state sfruttate in ambienti operativi e non sono stati pubblicati indicatori di compromissione specifici per il dispositivo.

Le informazioni disponibili non indicano che una di queste vulnerabilità sia inclusa nel catalogo Known Exploited Vulnerabilities di CISA. Di conseguenza, non risultano segnalate né scadenze di remediation previste dal KEV né indicazioni di utilizzo in attacchi ransomware.

Non sono previste patch: ridurre l’esposizione è la difesa principale

CISA riferisce che non è prevista alcuna correzione. Non sono disponibili aggiornamenti firmware né soluzioni temporanee specifiche per le vulnerabilità, e Anjvision non ha collaborato con CISA sulle misure di mitigazione. Ai clienti viene consigliato di contattare il supporto Anjvision per ulteriori informazioni.

In attesa di una correzione supportata, le organizzazioni dovrebbero individuare tutti i dispositivi YSSD-RTMP-H5 e verificarne il firmware. I sistemi con la versione 3.3.2.4_build_2024-12-26 devono essere considerati vulnerabili.

Gli operatori dovrebbero quindi adottare misure compensative:

  • Eliminare l’accesso diretto a Internet al dispositivo e alle sue interfacce di gestione.
  • Proteggere i dispositivi video e i sistemi di controllo con firewall.
  • Separare i dispositivi interessati dalle reti aziendali e dai servizi interni sensibili.
  • Limitare il traffico ONVIF, di gestione web, SOAP-RPC, di aggiornamento e relativo al cloud ai soli sistemi che ne hanno necessità.
  • Consentire l’amministrazione remota solo tramite infrastrutture VPN aggiornate e adeguatamente protette.
  • Esaminare gli account del dispositivo, le modifiche alle password di amministratore, l’attività di aggiornamento del firmware e i comportamenti anomali dell’interfaccia di debug.
  • Monitorare le richieste DNS e le connessioni in uscita non giustificate provenienti dai dispositivi interessati.

Non sono disponibili indicatori di compromissione specifici per il prodotto: il monitoraggio dovrà quindi concentrarsi su anomalie comportamentali e modifiche non autorizzate alla configurazione. Prima di applicare restrizioni di rete, le organizzazioni dovrebbero valutare l’impatto e i rischi, in particolare se i dispositivi supportano attività di sicurezza, videosorveglianza o processi operativi.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →