Alle Beiträge

VIVOTEK Camera Firmware: Critical Command Injection Vulnerability (CVE-2026-22755)

Was betroffen ist

Die US-Behörde CISA hat eine kritische Sicherheitslücke in der Firmware von VIVOTEK IP-Kameras bekannt gegeben. Die Schwachstelle, die unter der CVE-2026-22755 registriert ist, betrifft mehrere Modelle der VIVOTEK V- und C-Serien. Die betroffenen Geräte sind: FD9187, FD9189, FD9365, FD9387, FD9389, FD9391 (V Series), FE9180 (C Series) und FE9191, FE9382, FE9391 (V Series). Die Schwachstelle wird als „Improper Neutralization of Special Elements used in a Command (‚Command Injection‘)“ klassifiziert, was bedeutet, dass Angreifer über bestimmte Eingabepfade in den Gerätecode eingreifen können. Die CISA bewertet diese Schwachstelle mit einem CVSS-Score von 10/10 (CRITICAL). Die betroffenen Kameras werden in kritischen Sektoren eingesetzt, darunter Regierungsdienste und -einrichtungen, Verkehrssysteme, kommerzielle Einrichtungen, Energieversorgung und kritische Produktion.

Welches Risiko besteht

Die Auswirkungen dieser Schwachstelle sind hoch kritisch. Ein erfolgreich ausgenutzter Angriff könnte Angreifern Remote Command Execution (RCE) ermöglichen, wobei sie auf dem Gerät mit Root-Rechten agieren können. Dies führt zu einem vollständigen Kompromittierung des Kamerasystems, was bedeutet, dass Angreifer nicht nur den Video-Fluss manipulieren, sondern auch das Gerät zur Ausführung beliebiger Befehle auffordern können. Die kritische Einordnung durch CISA unterstreicht, dass diese Schwachstelle potenziell in kritischen Infrastrukturen genutzt werden kann, um z. B. Überwachungssysteme zu manipulieren oder den Betrieb von Anlagen zu stören. Die Schwachstelle ist über Netzwerzanbindung ansteckend, und es wird nicht explizit erwähnt, ob Authentifizierung erforderlich ist – dies deutet jedoch auf eine weitreichende Auswirkung hin.

Was jetzt zu tun ist

VIVOTEK hat die Schwachstelle behoben und empfiehlt allen Nutzern, das neueste Firmware-Paket herunterzuladen und auf den Geräten zu installieren. Dies ist die erste und wichtigste Maßnahme, um das Risiko abzumildern. Für Betreiber industrieller Steuerungssysteme (ICS/OT) ist es zudem ratsam, folgende allgemeine Maßnahmen zu ergreifen:

Fazit

Die kritische Command Injection-Schwachstelle (CVE-2026-22755) in VIVOTEK IP-Kameras stellt ein erhebliches Risiko für kritische Infrastrukturen dar. Die Möglichkeit der Remote Command Execution mit Root-Rechten bedeutet, dass Angreifer das System vollständig kontrollieren können. Die schnelle Reaktion des Herstellers ist positiv, aber es bleibt für Betreiber von ICS/OT-Systemen dringend empfohlen, die Netzwerke zu segmentieren und den Zugriff auf solche Geräte zu kontrollieren. Die Installation des Patches ist unverzichtbar, um das Risiko zu minimieren.

Auf einen Blick

Quelle: ICSA-26-272-03 (CISA, englisch)