Vulnerabilidades críticas em DVRs e NVRs da Digital Watchdog VMAX
O CISA publicou o alerta ICSA-26-258-01 em 15 de setembro de 2026, destacando múltiplas falhas de segurança nas linhas de produtos VMAX DVR e NVR da Digital Watchdog.
- Um bypass de autenticação permite que atacantes não autenticados obtenham informações sensíveis, incluindo credenciais de administrador em texto puro, ao enviar requisições HTTP(S) manipuladas.
- Credenciais codificadas no firmware possibilitam acesso remoto com privilégios root via FTP, permitindo leitura e gravação de arquivos.
- A falta de autenticação em funções críticas permite que um invasor execute comandos com privilégios root, passando bytes diretamente para o sistema.
- Ausência de autorização em CGIs que alteram estado e ausência de verificação de sessão abrem espaço para modificações não autorizadas nas configurações do dispositivo.
- Valores insuficientemente aleatórios tornam os tokens de sessão web previsíveis, limitando a entropia ao espaço da semente.
Exploração bem‑sucedida dessas falhas pode conceder controle total administrativo, possibilitando visualização de transmissões ao vivo e gravações, alteração de configurações e uso do equipamento como ponto de pivote na rede.
A Digital Watchdog disponibilizou firmware corrigido para todos os modelos afetados. Os usuários devem baixar e instalar a atualização em https://digital-watchdog.com/downloads/.
O CISA recomenda aplicar as atualizações, realizar análises de impacto e risco antes de implantar medidas defensivas e seguir as práticas de segurança disponíveis em cisa.gov/ics, incluindo o documento ICS-TIP-12-146-01B sobre detecção e mitigação de intrusões direcionadas.
Até o momento, não há relatos de exploração pública especificamente dirigida a essas vulnerabilidades.
Com informações de: CISA