CVE-2021-36260

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Hikvision Improper Input Validation

Beschreibung

CVE-2021-36260 ist eine kritische Command-Injection-Schwachstelle im Webserver mehrerer Hikvision-Sicherheitskameras und -Produkte. Aufgrund unzureichender Eingabevalidierung können Angreifer durch das Senden speziell manipulierter Nachrichten beliebige Befehle auf dem Zielsystem ausführen. Diese Hikvision-Schwachstelle hat einen CVSS-Score von 9.8 (CRITICAL) und wurde von CISA in den Known Exploited Vulnerabilities-Katalog aufgenommen. Mit einem EPSS-Score von 94,44 % (100,0. Perzentile) handelt es sich um eine der am häufigsten ausgenutzten Schwachstellen überhaupt, die zahlreiche Hikvision-Kameramodelle betrifft.

KEV-Informationen

Hersteller
Hikvision
Produkt
Security cameras web server
Hinzugefügt am
10. Januar 2022
Fälligkeitsdatum
24. Januar 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
hikvisionds-2cd2026g2-iu\/sl firmware-
hikvisionds-2cd2046g2-iu\/sl firmware-
hikvisionds-2cd2066g2-i\(u\) firmware-
hikvisionds-2cd2066g2-iu\/sl firmware-
hikvisionds-2cd2086g2-i\(u\) firmware-
hikvisionds-2cd2086g2-iu\/sl firmware-
hikvisionds-2cd2166g2-i\(su\) firmware-
hikvisionds-2cd2186g2-i\(su\) firmware-
hikvisionds-2cd2186g2-isu firmware-
hikvisionds-2cd2326g2-isu\/sl firmware-
hikvisionds-2cd2346g2-isu\/sl firmware-
hikvisionds-2cd2366g2-i\(u\) firmware-
hikvisionds-2cd2366g2-isu\/sl firmware-
hikvisionds-2cd2386g2-i\(u\) firmware-
hikvisionds-2cd2386g2-isu\/sl firmware-
hikvisionds-2cd2426g2-i firmware-
hikvisionds-2cd2446g2-i firmware-
hikvisionds-2cd2526g2-i\(s\) firmware-
hikvisionds-2cd2526g2-is firmware-
hikvisionds-2cd2546g2-i\(s\) firmware-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl (OS Command Injection)

Diese Schwachstelle tritt im Webserver der Hikvision-Produkte auf, weil Benutzereingaben nicht korrekt neutralisiert werden, bevor sie an Betriebssystembefehle übergeben werden. Angreifer können über manipulierte HTTP-Nachrichten Shell-Metazeichen einschleusen und beliebige Befehle auf dem eingebetteten Linux-System der Kamera ausführen, was zur vollständigen Übernahme des Geräts führt.

Weitere Informationen: CWE-78 — Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl

Auswirkungsanalyse

CVE-2021-36260 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine maximale Bedrohung für betroffene Hikvision-Installationen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität, erfordert keinerlei Authentifizierung und keine Benutzerinteraktion. Vertraulichkeit (Hoch): Ein Angreifer kann auf gespeicherte Videoaufnahmen, Kamerakonfigurationen und Netzwerkinformationen zugreifen. Integrität (Hoch): Durch die Ausführung beliebiger Befehle können Kameraeinstellungen manipuliert, Firmware verändert und das Gerät als Ausgangspunkt für weitere Angriffe im Netzwerk missbraucht werden. Verfügbarkeit (Hoch): Der Angreifer kann die Kamerafunktionalität vollständig stören oder das Gerät in ein Botnetz eingliedern. Da Hikvision einer der weltweit größten Hersteller von Überwachungskameras ist, betrifft diese Schwachstelle potenziell Millionen von Geräten in kritischen Infrastrukturen, Unternehmen und dem öffentlichen Raum.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2021-36260 über Packet Storm Security sowie über eine weitere Packet Storm-Veröffentlichung für IP-Kameras. Die CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,44 % (100,0. Perzentile) zeigt die höchstmögliche Ausnutzungswahrscheinlichkeit an. Sicherheitsforscher berichten über weitverbreitete Ausnutzungsversuche gegen Hikvision-Kameras, und die Schwachstelle wird aktiv von Botnetzen und APT-Gruppen genutzt, um Zugang zu Netzwerken zu erlangen.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie die Firmware aller betroffenen Hikvision-Produkte gemäß dem Hikvision-Sicherheitshinweis.
  2. Überprüfen Sie das Hikvision Security Advisory für die vollständige Liste der betroffenen Modelle und die jeweiligen Firmware-Updates. Betroffen sind zahlreiche DS-2CD-Modellreihen und weitere Hikvision-Produkte.
  3. Isolieren Sie Hikvision-Kameras in einem separaten VLAN und blockieren Sie den direkten Internetzugriff auf die Kamera-Weboberflächen. Verwenden Sie ein VPN für den Fernzugriff auf Überwachungssysteme.
  4. Ändern Sie Standardpasswörter auf allen Hikvision-Geräten und deaktivieren Sie nicht benötigte Dienste wie UPnP und P2P-Cloud-Funktionen. Überwachen Sie den Netzwerkverkehr der Kameras auf verdächtige ausgehende Verbindungen.
  5. Führen Sie ein regelmäßiges Firmware-Update-Management für alle IoT- und Überwachungsgeräte ein. Implementieren Sie Netzwerk-Monitoring, um kompromittierte Geräte zu erkennen, die als Teil eines Botnetzes agieren könnten.

Technische Details

CVE-2021-36260 ist eine OS-Command-Injection-Schwachstelle (CWE-78) im Webserver zahlreicher Hikvision-Sicherheitskameras und -Produkte. Die Schwachstelle wird durch unzureichende Eingabevalidierung in HTTP-Anfragen an den eingebetteten Webserver verursacht, wodurch Angreifer Betriebssystembefehle in die Kommunikation einschleusen können. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt die maximale Ausnutzbarkeit: Der Angriff erfordert weder Authentifizierung noch Benutzerinteraktion und kann vollständig remote über das Netzwerk durchgeführt werden. Die eingeschleusten Befehle werden mit Root-Privilegien auf dem eingebetteten Linux-System der Kamera ausgeführt, was dem Angreifer vollständige Kontrolle über das Gerät gibt.

Häufig gestellte Fragen

Wird CVE-2021-36260 aktiv ausgenutzt?

Ja. CVE-2021-36260 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,44 % (100,0. Perzentile) zeigt die höchstmögliche Ausnutzungswahrscheinlichkeit. Öffentliche Exploit-Codes sind über Packet Storm Security verfügbar. Es ist keine direkte Ransomware-Nutzung bekannt, aber die Schwachstelle wird von Botnetzen aktiv ausgenutzt.

Welche Produkte sind von CVE-2021-36260 betroffen?

CVE-2021-36260 betrifft zahlreiche Hikvision-Sicherheitskameramodelle, darunter verschiedene DS-2CD-Serien (2026, 2046, 2066, 2086, 2166, 2186 und weitere). Eine vollständige Liste der betroffenen Modelle ist im Hikvision Security Advisory verfügbar.

Wie behebe ich CVE-2021-36260?

Aktualisieren Sie die Firmware aller betroffenen Hikvision-Kameras gemäß dem offiziellen Sicherheitshinweis des Herstellers. Isolieren Sie Kameras in einem separaten Netzwerksegment und blockieren Sie den direkten Internetzugriff auf die Weboberflächen. Ändern Sie alle Standardpasswörter.

Wie schwerwiegend ist CVE-2021-36260?

CVE-2021-36260 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und gehört damit zur höchsten Schweregradkategorie. Mit einem EPSS-Score in der 100,0. Perzentile ist dies eine der am häufigsten ausgenutzten Schwachstellen weltweit. Die Möglichkeit der unauthentifizierten Remote-Codeausführung auf Millionen potenziell betroffener Geräte macht diese Schwachstelle besonders gefährlich.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.87%
EPSS-Perzentil100.0%

Daten

Veröffentlicht22. September 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.