ciberseguridad

Vulnerabilidades críticas en grabadores de Digital Watchdog VMAX

Múltiples fallos de seguridad podrían conceder control administrativo total y acceso a sistemas de vigilancia

La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) ha detallado una serie de seis vulnerabilidades en los grabadores de vídeo digital (DVR) y grabadores de vídeo en red (NVR) de la línea VMAX de Digital Watchdog, según un aviso de seguridad publicado el 15 de septiembre de 2026 en cisa.gov. Estos fallos afectan a todas las versiones de los modelos VMAX A1 G4 DVRs, VMAX IP G4 NVRs, VMAX A1 PLUS, VA1G4 Recorder y VG4 Recorder.

Entre las vulnerabilidades identificadas, dos se han clasificado con una severidad "CRÍTICA" según el estándar CVSS v3.1, con una puntuación de 9.6. La primera, CVE-2026-66890, corresponde al uso de credenciales predefinidas que permitirían el acceso remoto a archivos con privilegios de root si el servicio FTP es accesible. La segunda, CVE-2026-66887, se debe a la falta de autorización en funciones críticas y la ausencia de verificación de sesiones. Una tercera vulnerabilidad de alta severidad, CVE-2026-68070 (CVSS v3.1: 8.8, HIGH), también vinculada a la ausencia de autenticación para una función crítica, posibilitaría la ejecución de comandos de sistema con privilegios de root.

Otras vulnerabilidades incluyen CVE-2026-68953 (CVSS v3.1: 6.5, MEDIUM), un bypass de autenticación que expone credenciales de administrador en texto plano; CVE-2026-68950 (CVSS v3.1: 8.8, HIGH), también por credenciales predefinidas que habilitan el servicio ftpd con privilegios de root; y CVE-2026-66372 (CVSS v3.1: 6.8, MEDIUM), relacionada con la predictibilidad de los tokens de sesión web debido a valores aleatorios insuficientes.

La explotación exitosa de estos fallos podría conceder un control administrativo completo sobre los dispositivos, lo que implicaría la capacidad de visualizar grabaciones y transmisiones en vivo, alterar las configuraciones del equipo y utilizar los dispositivos comprometidos como puntos de acceso para movimientos laterales dentro de la red. Aunque las vulnerabilidades no son explotables de forma remota, sí requieren acceso a la red local donde se encuentran los dispositivos. Hasta la fecha de la publicación del aviso, CISA no ha reportado explotación pública conocida.

Digital Watchdog ha respondido con el lanzamiento de firmware actualizado para los productos afectados. Se recomienda a los usuarios descargar e instalar estas actualizaciones desde el sitio web oficial del fabricante para mitigar los riesgos asociados a estas debilidades de seguridad. Los sistemas afectados se encuentran desplegados globalmente y en sectores de infraestructura crítica como instalaciones comerciales, servicios y dependencias gubernamentales, salud pública y sistemas de transporte.

Datos clave

Vulnerabilidad críticaCVE-2026-66890 (CVSS v3.1: 9.6 CRITICAL)
Vulnerabilidad críticaCVE-2026-66887 (CVSS v3.1: 9.6 CRITICAL)
Productos afectadosVMAX A1 G4 DVRs, VMAX IP G4 NVRs, VMAX A1 PLUS, VA1G4 Recorder, VG4 Recorder (todas las versiones)
Mitigación disponibleActualizaciones de firmware en digital-watchdog.com/downloads/

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *