Vulnerabilità · 16 ore fa

Nove falle in Anjvision lasciano le camere senza patch

CISA ha pubblicato nove vulnerabilità in Anjvision YSSD-RTMP-H5 firmware 3.3.2.4_build_2024-12-26 e dice che non è previsto alcun fix. Per le camere già installate, soprattutto in strutture commerciali esposte in rete, l’esposizione non è temporanea: resta finché il dispositivo rimane in servizio.

Il punto debole è il piano di gestione. Alcuni endpoint ONVIF accettano richieste amministrative senza verificare l’autenticazione; altri aprono una finestra di debug o accettano firmware senza verifica crittografica. In pratica un esterno che raggiunge il dispositivo può arrivare a leggere dati sensibili, creare accessi utente, eseguire comandi a livello OS o prendere il controllo completo della camera.

Per chi gestisce camere internet-exposed, il problema non è una singola CVE ma una superficie di gestione che può restare raggiungibile e affidabile anche dopo l’allarme. Qui la patch non chiude lo scenario: l’esposizione segue il dispositivo già deployato.

CVE in questo aggiornamento

9 CVE

Distribuite tra YSSD-RTMP-H5.

1 critiche · 5 alte · 3 medie · 0 basse

0 in CISA KEV · 0 con EPSS sopra 1%

Severità più alta: CVE-2026-100291 · 9.8 CRITICAL

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-29

Editions

Storie correlate