Vulnerabilidades críticas em DVRs e NVRs da Digital Watchdog VMAX

O CISA publicou o alerta ICSA-26-258-01 em 15 de setembro de 2026, destacando múltiplas falhas de segurança nas linhas de produtos VMAX DVR e NVR da Digital Watchdog.

  • Um bypass de autenticação permite que atacantes não autenticados obtenham informações sensíveis, incluindo credenciais de administrador em texto puro, ao enviar requisições HTTP(S) manipuladas.
  • Credenciais codificadas no firmware possibilitam acesso remoto com privilégios root via FTP, permitindo leitura e gravação de arquivos.
  • A falta de autenticação em funções críticas permite que um invasor execute comandos com privilégios root, passando bytes diretamente para o sistema.
  • Ausência de autorização em CGIs que alteram estado e ausência de verificação de sessão abrem espaço para modificações não autorizadas nas configurações do dispositivo.
  • Valores insuficientemente aleatórios tornam os tokens de sessão web previsíveis, limitando a entropia ao espaço da semente.

Exploração bem‑sucedida dessas falhas pode conceder controle total administrativo, possibilitando visualização de transmissões ao vivo e gravações, alteração de configurações e uso do equipamento como ponto de pivote na rede.

A Digital Watchdog disponibilizou firmware corrigido para todos os modelos afetados. Os usuários devem baixar e instalar a atualização em https://digital-watchdog.com/downloads/.

O CISA recomenda aplicar as atualizações, realizar análises de impacto e risco antes de implantar medidas defensivas e seguir as práticas de segurança disponíveis em cisa.gov/ics, incluindo o documento ICS-TIP-12-146-01B sobre detecção e mitigação de intrusões direcionadas.

Até o momento, não há relatos de exploração pública especificamente dirigida a essas vulnerabilidades.

Com informações de: CISA