Was betroffen ist
Die US-Behörde CISA hat eine kritische Sicherheitslücke in der Firmware von VIVOTEK IP-Kameras bekannt gegeben. Die Schwachstelle, die unter der CVE-2026-22755 registriert ist, betrifft mehrere Modelle der VIVOTEK V- und C-Serien. Die betroffenen Geräte sind: FD9187, FD9189, FD9365, FD9387, FD9389, FD9391 (V Series), FE9180 (C Series) und FE9191, FE9382, FE9391 (V Series). Die Schwachstelle wird als „Improper Neutralization of Special Elements used in a Command (‚Command Injection‘)“ klassifiziert, was bedeutet, dass Angreifer über bestimmte Eingabepfade in den Gerätecode eingreifen können. Die CISA bewertet diese Schwachstelle mit einem CVSS-Score von 10/10 (CRITICAL). Die betroffenen Kameras werden in kritischen Sektoren eingesetzt, darunter Regierungsdienste und -einrichtungen, Verkehrssysteme, kommerzielle Einrichtungen, Energieversorgung und kritische Produktion.
Welches Risiko besteht
Die Auswirkungen dieser Schwachstelle sind hoch kritisch. Ein erfolgreich ausgenutzter Angriff könnte Angreifern Remote Command Execution (RCE) ermöglichen, wobei sie auf dem Gerät mit Root-Rechten agieren können. Dies führt zu einem vollständigen Kompromittierung des Kamerasystems, was bedeutet, dass Angreifer nicht nur den Video-Fluss manipulieren, sondern auch das Gerät zur Ausführung beliebiger Befehle auffordern können. Die kritische Einordnung durch CISA unterstreicht, dass diese Schwachstelle potenziell in kritischen Infrastrukturen genutzt werden kann, um z. B. Überwachungssysteme zu manipulieren oder den Betrieb von Anlagen zu stören. Die Schwachstelle ist über Netzwerzanbindung ansteckend, und es wird nicht explizit erwähnt, ob Authentifizierung erforderlich ist – dies deutet jedoch auf eine weitreichende Auswirkung hin.
Was jetzt zu tun ist
VIVOTEK hat die Schwachstelle behoben und empfiehlt allen Nutzern, das neueste Firmware-Paket herunterzuladen und auf den Geräten zu installieren. Dies ist die erste und wichtigste Maßnahme, um das Risiko abzumildern. Für Betreiber industrieller Steuerungssysteme (ICS/OT) ist es zudem ratsam, folgende allgemeine Maßnahmen zu ergreifen:
- Netzsegmentierung: Stellen Sie sicher, dass die betroffenen Kameras in separaten Netzwerken oder VLANs laufen, die von kritischen Steuerungssystemen abgegrenzt sind.
- Kein direkter Internetzugang: Vermeiden Sie, dass Kameras direkt über das Internet erreichbar sind. Führen Sie Fernzugriffe nur über abgesicherte, verschlüsselte VPN-Verbindungen durch.
- Firmware-Patchstand prüfen: Stellen Sie sicher, dass alle Geräte auf dem neuesten Firmwarestand sind und regelmäßig aktualisiert werden.
- Asset-Inventar prüfen: Erstellen Sie ein vollständiges Inventar Ihrer Kameras und vergleichen Sie es mit der Liste der betroffenen Geräte, um potenziell gefährdete Systeme zu identifizieren.
Fazit
Die kritische Command Injection-Schwachstelle (CVE-2026-22755) in VIVOTEK IP-Kameras stellt ein erhebliches Risiko für kritische Infrastrukturen dar. Die Möglichkeit der Remote Command Execution mit Root-Rechten bedeutet, dass Angreifer das System vollständig kontrollieren können. Die schnelle Reaktion des Herstellers ist positiv, aber es bleibt für Betreiber von ICS/OT-Systemen dringend empfohlen, die Netzwerke zu segmentieren und den Zugriff auf solche Geräte zu kontrollieren. Die Installation des Patches ist unverzichtbar, um das Risiko zu minimieren.
Auf einen Blick
- Advisory: ICSA-26-272-03
- Produkt: VIVOTEK Camera Firmware
- CVSS: v3 10
- CVE: CVE-2026-22755
Quelle: ICSA-26-272-03 (CISA, englisch)