Vulnerabilità ed exploit

Digital Watchdog VMAX diventa un pivot di rete

CISA ha pubblicato un advisory su sei CVE che colpiscono le linee Digital Watchdog VMAX DVR/NVR, tutte marcate vers: all/*. Se sfruttate, possono dare controllo amministrativo completo del dispositivo, con accesso ai flussi di sorveglianza e alle impostazioni.

Una delle falle consente a un attaccante non autenticato di farsi restituire informazioni sensibili, incluse credenziali admin in chiaro, tramite richieste HTTP(S) costruite ad arte. Un’altra si appoggia a credenziali hard-coded: se il servizio FTP è raggiungibile, l’accesso avviene con segreti già noti invece che forzando una password.

Il punto non è solo il recorder. In una rete che tratta questi apparati come asset connessi, un compromesso può diventare un appoggio per muoversi altrove. Digital Watchdog ha rilasciato firmware aggiornato, ma l’indicazione vers: all/* suggerisce un’esposizione ampia e verosimilmente diffusa su più linee di prodotto.

1 fonte · 17 ore fa

CVE in questo aggiornamento

6 CVE

Distribuite tra VMAX A1 G4 DVR, VMAX IP G4 NVR, VMAX A1 PLUS e altri pacchetti correlati.

2 critiche · 2 alte · 2 medie · 0 basse

0 in CISA KEV · 0 con EPSS sopra 1%

Severità più alta: CVE-2026-66890 · 9.6 CRITICAL

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-16

Every edition of this story: Digital Watchdog VMAX diventa un pivot di rete

Altro da oggi