Vulnerabilidad crítica en firmware de cámaras VIVOTEK permite ejecución remota de comandos
Según una publicación reciente de CISA, la vulnerabilidad CVE-2026-22755 radica en la "Neutralización Impropia de Elementos Especiales usados en un Comando" (CWE-77), comúnmente conocida como inyección de comandos. Ha sido clasificada con una puntuación CVSS de 10.0, tanto en su versión 3.1 como en la 4.0, lo que la categoriza explícitamente como CRITICAL.
La explotación exitosa de esta vulnerabilidad podría permitir a los atacantes ejecutar comandos de forma remota en los dispositivos afectados, potencialmente con privilegios de root, lo que conduciría a un compromiso completo del sistema de la cámara.
La vulnerabilidad afecta a firmware utilizado por numerosos modelos de cámaras de red VIVOTEK, incluyendo diversas unidades de las series V, C, S, así como modelos Dome, Panoramic y Bullet. Entre los modelos específicos se encuentran el FD9187, FD9365, FE9180, IB9365, IP9165, MA9321, MS9321, FD8365, FD9165, FD9371, FE9181 y FE9582, entre otros.
Como mitigación, VIVOTEK ha abordado el problema y recomienda a los usuarios descargar e instalar la última versión de firmware disponible en su centro de descargas oficial. CISA, por su parte, aconseja medidas defensivas adicionales como minimizar la exposición de red de todos los dispositivos de control, ubicándolos detrás de cortafuegos y aislándolos de las redes de negocio. En caso de requerir acceso remoto, se recomienda el uso de métodos seguros como las redes privadas virtuales (VPN), asegurándose de que estas estén actualizadas.
Es importante destacar que, hasta la fecha de la alerta, CISA no ha recibido informes sobre explotación pública conocida específicamente dirigida a estas vulnerabilidades, aunque se ha descubierto una prueba de concepto pública (PoC) creada por indoushka y reportada a VIVOTEK. Las cámaras VIVOTEK están desplegadas globalmente y se utilizan en sectores de infraestructura crítica, como servicios gubernamentales, sistemas de transporte, instalaciones comerciales, energía, manufactura crítica y servicios financieros, lo que subraya la importancia de aplicar las actualizaciones y medidas de seguridad pertinentes.
Fuente original: CISA Advisories







