お知らせ

DHCC-SA-202606-001:セキュリティアドバイザリ – 一部製品の脆弱性について

3

アドバイザリIDDHCC-SA-202606-001

CVE ID

CVE-2026-29114

CVE-2026-29115

CVE-2026-29116


概要

CVE-2026-29114

一部のDahua製品に脆弱性が発見されました。攻撃者がデバイスのCAルート証明書を取得する可能性があります。当該CAルート証明書がクライアントシステムにインストールされ、信頼された状態にある場合、攻撃者は当該クライアントから信頼される偽造証明書を発行し、証明書の信頼チェーンを損なう可能性があります。

CVE-2026-29115

一部のDahua製品において、認証済みのリモート攻撃者が特別に細工したパケットを送信することにより例外を発生させ、システムを予期せず再起動させることで、サービス拒否(DoS)を引き起こす可能性があります。

CVE-2026-29116

一部のDahua製品において、認証されていないリモート攻撃者が特別に細工したパケットを送信することにより例外を発生させ、システムを予期せず再起動させることで、サービス拒否(DoS)を引き起こす可能性があります。


脆弱性スコア

本脆弱性は、CVSS v4.0(Common Vulnerability Scoring System)に基づいて評価されています。

CVE-2026-29114

基本スコア:2.3 (CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N)

CVE-2026-29115

基本スコア:6.9 (CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N)

CVE-2026-29116

基本スコア:8.7 (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N)


影響を受ける製品

CVE ID

主な影響を受けるモデル

影響を受けるバージョン

CVE-2026-29114

IPCの一部

2026415日より前のビルド日時を持つバージョン(2026415日を含む場合を除く)

CVE-2026-29115

IPCSDの一部

2026326日より前にビルドされたバージョン(2026326日を除く)

CVE-2026-29116

IPCSDNVRXVREVSVTOVTHASITPCの一部

2026326日より前にビルドされたバージョン(2026326日を除く)

本発表日時点における影響を受ける製品モデルの詳細なリストは、以下のリンクからご確認いただけます:影響を受けるモデル

注:ビルド日時は、製品のWebインターフェースにログインし、「設定」→「システム情報」→「バージョン情報」ページ(setting-systeminfo-version)から確認できます。


修正ソフトウェアの入手方法

Dahua公式Webサイトから対応する修正ソフトウェアをダウンロードし、製品を最新バージョンにアップデートしてください。アップグレードに関するサポートが必要な場合は、Dahuaの現地テクニカルサポートまでお問い合わせください。

  • クラウドアップグレード:クラウドアップグレード機能に対応している製品では、該当する修正版をクラウドアップグレードから入手できます。

・クラウドアップグレード機能に対応していない製品については、以下の方法をご利用ください。

  • Dahua公式Webサイト:https://www.dahuasecurity.com/download-center
  • お住まいの国または地域のDahuaテクニカルサポート担当者へお問い合わせください。


お問い合わせ先

Dahua製品およびソリューションのサイバーセキュリティに関するご質問やご不明点については、Dahua PSIRT(psirt@dahuatech.com)までお問い合わせください。


謝辞

Dahuaは、これらの脆弱性の発見およびDahua PSIRTとの情報開示にご協力いただいた以下のセキュリティ研究者の皆様に心より感謝申し上げます。

  • CVE-2026-29114:セキュリティ研究者 Rahul Ram 氏
  • CVE-2026-29115 および CVE-2026-29116:CyberDanube の Thomas Weber 氏


セキュリティへの取り組み

サイバーセキュリティは、インターネットに接続されたすべてのデバイスに関わる世界的な課題です。Dahuaは、製品およびソリューション全体において高い水準のサイバーセキュリティを維持することに努め、報告された脆弱性の迅速な解決を最優先事項として取り組んでいます。Dahuaの製品セキュリティインシデント対応チーム(PSIRT)は、セキュリティ脆弱性に迅速に対応し、潜在的なリスクをお客様に通知するとともに、サイバーセキュリティ意識の向上に向けたベストプラクティスを共有しています。

セキュリティ研究者から報告されたセキュリティ上の問題について、Dahuaは直ちに影響を受ける製品モデルの包括的な調査を実施し、本脆弱性に対処するためのセキュリティ対策の強化および修正版の開発を進めています。

サイバーセキュリティのベストプラクティスに基づき、Dahuaではすべてのお客様に対し、製品システムを最新の状態に維持し、当社のセキュリティアドバイザリに従って適切な対策を講じていただくことを強く推奨します。サイバーセキュリティに関してご不明な点やご懸念がございましたら、psirt@dahuatech.comまでお問い合わせください。


改訂履歴

バージョン

説明

日付

V1.0

一般公開版

2026610