Múltiples vulnerabilidades críticas y de alta severidad afectan al firmware Anjvision YSSD-RTMP-H5
La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) ha publicado un aviso en el que detalla nueve vulnerabilidades de seguridad que afectan al firmware 3.3.2.4_build_2024-12-26 del dispositivo Anjvision YSSD-RTMP-H5. Estas vulnerabilidades, identificadas como CVE-2026-100291 a CVE-2026-100299, presentan severidades que oscilan entre MEDIUM y CRITICAL, con puntuaciones CVSS v3.1 que van desde 5.3 hasta 9.8.
Según la alerta de CISA Advisories, la explotación exitosa de estos fallos podría permitir a un atacante acceder a información sensible, obtener acceso a cuentas de usuario, ejecutar comandos a nivel del sistema operativo o incluso tomar el control completo del dispositivo.
Entre las vulnerabilidades destacadas, CVE-2026-100291, clasificada como CRITICAL con un CVSS v3.1 de 9.8, permite a un atacante no autorizado acceder a operaciones sensibles del dispositivo al no aplicarse autenticación en varios puntos finales del servicio ONVIF.
Otros fallos de alta severidad incluyen la inyección de comandos del sistema operativo (CVE-2026-100292, CVSS v3.1 8.8), la falta de verificación criptográfica de las actualizaciones de firmware (CVE-2026-100293, CVSS v3.1 8.8), el uso de credenciales embebidas en el firmware (CVE-2026-100294, CVSS v3.1 7.5) y la revelación de credenciales insuficientemente protegidas (CVE-2026-100298, CVSS v3.1 8.8).
CISA ha señalado que el fabricante Anjvision no ha respondido a las solicitudes para mitigar estas vulnerabilidades y no tiene un plan de corrección establecido. Los usuarios de las versiones afectadas son remitidos al soporte técnico de Anjvision para obtener más información. El dispositivo Anjvision YSSD-RTMP-H5 se utiliza en el sector de Infraestructuras Críticas (Instalaciones Comerciales) y tiene un despliegue global.
Hasta la fecha, CISA no tiene conocimiento de ninguna explotación pública específica de estas vulnerabilidades. La agencia recomienda medidas defensivas como minimizar la exposición de red de los sistemas de control, aislarlos con firewalls y utilizar métodos de acceso remoto seguros como VPNs.
Fuente original: CISA Advisories







