アドバイザリID:DHCC-SA-202606-001
CVE ID:
CVE-2026-29114
CVE-2026-29115
CVE-2026-29116
概要
CVE-2026-29114
一部のDahua製品に脆弱性が発見されました。攻撃者がデバイスのCAルート証明書を取得する可能性があります。当該CAルート証明書がクライアントシステムにインストールされ、信頼された状態にある場合、攻撃者は当該クライアントから信頼される偽造証明書を発行し、証明書の信頼チェーンを損なう可能性があります。
CVE-2026-29115
一部のDahua製品において、認証済みのリモート攻撃者が特別に細工したパケットを送信することにより例外を発生させ、システムを予期せず再起動させることで、サービス拒否(DoS)を引き起こす可能性があります。
CVE-2026-29116
一部のDahua製品において、認証されていないリモート攻撃者が特別に細工したパケットを送信することにより例外を発生させ、システムを予期せず再起動させることで、サービス拒否(DoS)を引き起こす可能性があります。
脆弱性スコア
本脆弱性は、CVSS v4.0(Common Vulnerability Scoring System)に基づいて評価されています。
CVE-2026-29114
基本スコア:2.3 (CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N)
CVE-2026-29115
基本スコア:6.9 (CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N)
CVE-2026-29116
基本スコア:8.7 (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N)
影響を受ける製品
| CVE ID | 主な影響を受けるモデル | 影響を受けるバージョン |
| CVE-2026-29114 | IPCの一部 | 2026年4月15日より前のビルド日時を持つバージョン(2026年4月15日を含む場合を除く) |
| CVE-2026-29115 | IPC、SDの一部 | 2026年3月26日より前にビルドされたバージョン(2026年3月26日を除く) |
| CVE-2026-29116 | IPC、SD、NVR、XVR、EVS、VTO、VTH、ASI、TPCの一部 | 2026年3月26日より前にビルドされたバージョン(2026年3月26日を除く) |
本発表日時点における影響を受ける製品モデルの詳細なリストは、以下のリンクからご確認いただけます:影響を受けるモデル
注:ビルド日時は、製品のWebインターフェースにログインし、「設定」→「システム情報」→「バージョン情報」ページ(setting-systeminfo-version)から確認できます。
修正ソフトウェアの入手方法
Dahua公式Webサイトから対応する修正ソフトウェアをダウンロードし、製品を最新バージョンにアップデートしてください。アップグレードに関するサポートが必要な場合は、Dahuaの現地テクニカルサポートまでお問い合わせください。
- クラウドアップグレード:クラウドアップグレード機能に対応している製品では、該当する修正版をクラウドアップグレードから入手できます。
・クラウドアップグレード機能に対応していない製品については、以下の方法をご利用ください。
- Dahua公式Webサイト:https://www.dahuasecurity.com/download-center
- お住まいの国または地域のDahuaテクニカルサポート担当者へお問い合わせください。
お問い合わせ先
Dahua製品およびソリューションのサイバーセキュリティに関するご質問やご不明点については、Dahua PSIRT(psirt@dahuatech.com)までお問い合わせください。
謝辞
Dahuaは、これらの脆弱性の発見およびDahua PSIRTとの情報開示にご協力いただいた以下のセキュリティ研究者の皆様に心より感謝申し上げます。
- CVE-2026-29114:セキュリティ研究者 Rahul Ram 氏
- CVE-2026-29115 および CVE-2026-29116:CyberDanube の Thomas Weber 氏
セキュリティへの取り組み
サイバーセキュリティは、インターネットに接続されたすべてのデバイスに関わる世界的な課題です。Dahuaは、製品およびソリューション全体において高い水準のサイバーセキュリティを維持することに努め、報告された脆弱性の迅速な解決を最優先事項として取り組んでいます。Dahuaの製品セキュリティインシデント対応チーム(PSIRT)は、セキュリティ脆弱性に迅速に対応し、潜在的なリスクをお客様に通知するとともに、サイバーセキュリティ意識の向上に向けたベストプラクティスを共有しています。
セキュリティ研究者から報告されたセキュリティ上の問題について、Dahuaは直ちに影響を受ける製品モデルの包括的な調査を実施し、本脆弱性に対処するためのセキュリティ対策の強化および修正版の開発を進めています。
サイバーセキュリティのベストプラクティスに基づき、Dahuaではすべてのお客様に対し、製品システムを最新の状態に維持し、当社のセキュリティアドバイザリに従って適切な対策を講じていただくことを強く推奨します。サイバーセキュリティに関してご不明な点やご懸念がございましたら、psirt@dahuatech.comまでお問い合わせください。
改訂履歴
| バージョン | 説明 | 日付 |
| V1.0 | 一般公開版 | 2026年6月10日 |









