Una falla nelle telecamere VIVOTEK espone decine di modelli all’esecuzione di comandi senza autenticazione
CISA segnala CVE-2026-22755: command injection in upload_map.cgi permette esecuzione comandi root senza autenticazione su decine di cam VIVOTEK.
Immagine illustrativa generata con AI
CISA segnala una grave vulnerabilità del firmware
Il 29 settembre 2026 CISA ha pubblicato l’avviso sui sistemi di controllo industriale ICSA-26-272-03, che descrive una vulnerabilità di command injection che interessa numerose telecamere di rete VIVOTEK.
Identificata come CVE-2026-22755, la falla si trova nel componente firmware upload_map.cgi. Un utente malintenzionato remoto e non autenticato potrebbe riuscire a iniettare comandi del sistema operativo ed eseguirli su una telecamera vulnerabile, potenzialmente con privilegi di root.
Un simile livello di accesso potrebbe consentire all’intruso di assumere il pieno controllo del dispositivo. A seconda della configurazione e della posizione nella rete, una telecamera compromessa potrebbe anche diventare un punto d’ingresso per attacchi ai sistemi connessi.
Il CVE Program classifica il problema come CWE-77: Improper Neutralization of Special Elements used in a Command (“Command Injection”). La scheda CVE è stata pubblicata il 13 gennaio 2026 e aggiornata il 20 gennaio 2026.
CISA ha rilevato installazioni in tutto il mondo presso enti e strutture governative, sistemi di trasporto, strutture commerciali, aziende del settore energetico, impianti manifatturieri critici e istituti finanziari. VIVOTEK ha sede a Taiwan.
L’endpoint vulnerabile può passare gli input dell’attaccante ai comandi di sistema
Si verifica una command injection quando il software inserisce dati controllati dall’esterno in un comando senza neutralizzare in modo sicuro i caratteri che modificano il modo in cui il sistema operativo lo interpreta.
In questo caso, l’elemento vulnerabile è upload_map.cgi, un modulo CGI del firmware usato dalle telecamere interessate. Le informazioni tecniche disponibili non specificano il parametro esatto che veicola l’input malevolo né descrivono l’intera sequenza di richieste. Non indicano neppure eventuali requisiti di autenticazione o configurazione.
I vettori di valutazione pubblicati indicano che un attaccante può raggiungere il componente vulnerabile attraverso la rete. Lo sfruttamento è considerato poco complesso, non richiede privilegi preesistenti né l’interazione dell’utente.
Un attacco riuscito potrebbe quindi consentire l’esecuzione remota di comandi direttamente sulla telecamera. CISA avverte che i comandi potrebbero essere eseguiti con privilegi di root, dando all’attaccante ampio controllo sull’ambiente operativo del dispositivo.
Tra le possibili conseguenze figurano l’indisponibilità della telecamera, modifiche non autorizzate alla configurazione, l’accesso ai dati gestiti dal dispositivo e il suo utilizzo per colpire altri sistemi. La valutazione riflette inoltre un impatto elevato su riservatezza, integrità e disponibilità, esteso anche oltre il dispositivo vulnerabile.
CISA ha individuato un proof of concept pubblico realizzato da indoushka e ha segnalato il problema a VIVOTEK. La scheda CVE attribuisce la scoperta della vulnerabilità a Larry W. Cashdollar. Nonostante la disponibilità di materiale di exploit pubblico, al momento della pubblicazione dell’avviso CISA ha dichiarato di non aver ricevuto segnalazioni di attacchi pubblici mirati nello specifico a questa falla.
Sono interessate numerose famiglie di telecamere
L’elenco dei prodotti coinvolti comprende telecamere VIVOTEK a cupola fissa, bullet, panoramiche e di altre linee.
L’elenco della serie V include:
- FD9187, FD9189, FD9365, FD9387, FD9389 e FD9391
- FE9191, FE9382 e FE9391
- IB9365, IB9387, IB9389 e IB939
- IP9165, IP9171, IP9181 e IP9191
- IT9389, MA9321, MA9322 e MS9390
Gli altri prodotti interessati sono:
| Gruppo di prodotti | Modelli |
|---|---|
| Serie C | FE9180 |
| Serie S | IP9172, MS9321, TB9330 |
| Dome | FD8365, FD8365v2, FD9165, FD9171, FD9371, FD9381 |
| Panoramiche | FE9181, FE9381 |
| Altri modelli VIVOTEK | FE9582, IB93587LPR |
| Bullet | IB9371, IB9381 |
La scheda del CVE Program identifica 20 versioni firmware vulnerabili:
0100a, 0106a, 0106b, 0107a, 0107b_1, 0109a, 0112a, 0113a, 0113d, 0117b, 0119e, 0120b, 0121, 0121d, 0121d_48573_1, 0122e, 0124d_48573_1, 012501, 012502 e 0125c.
Nei documenti pubblicati questi numeri di build non sono associati ai singoli modelli. Gli amministratori devono quindi verificare sia il modello sia il firmware installato, senza presumere che tutte le build elencate si applichino indistintamente all’intera gamma di prodotti.
La scheda CVE indica che, per impostazione predefinita, il prodotto non è interessato e specifica che le build elencate sono vulnerabili. Non è stato comunicato il numero di build del firmware corretto.
Le valutazioni di gravità sono diverse, ma tutte classificano la falla come critica
Il CVE Program assegna alla vulnerabilità un punteggio CVSS 4.0 di 9,3, Critico, con il seguente vettore:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/AU:Y/U:Amber
CISA assegna alla vulnerabilità un punteggio CVSS 4.0 più alto, pari a 10,0, Critico:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CISA riporta anche un punteggio CVSS 3.1 di 10,0, Critico:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
La differenza dipende dalle informazioni di valutazione riportate nei rispettivi documenti, non da un disaccordo sulla gravità della vulnerabilità. Tutte e tre le valutazioni descrivono un attacco remoto, privo di autenticazione e poco complesso, che può avere un impatto potenzialmente totale.
La disponibilità pubblica di un proof of concept aumenta il rischio operativo. Tuttavia, un proof of concept non equivale alla conferma di attacchi in corso e, al momento della pubblicazione dell’avviso, CISA non aveva ricevuto segnalazioni di attacchi pubblici mirati nello specifico a CVE-2026-22755.
Le informazioni disponibili non confermano che CVE-2026-22755 sia stata aggiunta al catalogo Known Exploited Vulnerabilities di CISA. Non sono state comunicate né una data di inserimento nel catalogo KEV né una scadenza federale per la correzione. Non sono inoltre indicate vulnerabilità recenti di VIVOTEK presenti nel catalogo che possano ricondurre questo caso a uno schema più ampio.
Aggiornare il firmware e isolare i dispositivi dalla rete sono le prime misure di difesa
VIVOTEK ha corretto la vulnerabilità e consiglia ai clienti di installare l’ultima versione del firmware disponibile per la propria telecamera tramite il centro download dell’azienda. Poiché non è stato indicato il numero della build corretta, gli amministratori dovrebbero verificare quale versione sia adatta a ciascun modello, senza affidarsi a un’unica soglia di versione.
Le organizzazioni dovrebbero innanzitutto censire i modelli interessati e confrontare il firmware installato con le 20 build vulnerabili. È opportuno dare la priorità alle telecamere esposte a Internet, dato che la vulnerabilità è raggiungibile dalla rete e non richiede autenticazione.
CISA raccomanda di evitare che i dispositivi dei sistemi di controllo siano accessibili da Internet. Le telecamere e gli altri dispositivi remoti dovrebbero essere protetti da firewall e separati dalle reti aziendali, così da limitare sia gli attacchi diretti sia i movimenti successivi a una compromissione.
Quando è necessario amministrare i dispositivi da remoto, le organizzazioni dovrebbero ricorrere a meccanismi di accesso più sicuri, come le VPN, e mantenere aggiornato il software VPN. Una VPN non elimina la vulnerabilità della telecamera e la protezione dipende, in parte, anche dalla sicurezza di ogni endpoint connesso.
Prima di apportare modifiche agli ambienti di produzione, gli operatori dovrebbero condurre un’analisi dell’impatto e una valutazione del rischio. È particolarmente importante quando le telecamere supportano la sicurezza fisica, le attività industriali, i trasporti o altri servizi per i quali un’interruzione può avere conseguenze operative.
Non sono stati resi noti indicatori di compromissione specifici per questa vulnerabilità. I responsabili della difesa dovrebbero esaminare i log delle telecamere e della rete alla ricerca di accessi insoliti a upload_map.cgi, connessioni in uscita non spiegate, modifiche non autorizzate alla configurazione, processi anomali e segnali che indichino comunicazioni del dispositivo con sistemi estranei al suo normale ambito operativo.
Le attività sospette dovrebbero essere gestite secondo le procedure di risposta agli incidenti in uso e segnalate a CISA per agevolare l’analisi e il tracciamento. Fino all’installazione del firmware corretto, limitare l’accesso alle interfacce di gestione e isolare le telecamere vulnerabili può ridurre l’esposizione, ma queste misure non sostituiscono la correzione della vulnerabilità.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaCVE Program
- CISA Advisories




