Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Ejecución remota de comandos en productos de Hikvision

Fecha de publicación 03/08/2026
Identificador
INCIBE-2026-527
Importancia
4 - Alta
Recursos Afectados

Versión 1.1.6601 compilación 251223 y anteriores:

  • DS-3WAP521-SI;
  • DS-3WAP522-SI;
  • DS-3WAP621E-SI;
  • DS-3WAP622E-SI;
  • DS-3WAP623E-SI;
  • DS-3WAP622G-SI.

Versión 1.0.6601 compilación 251223 y anteriores:

  • DS-3WG105G-SI;
  • DS-3WG105GP-SI;
  • DS-3WG210GP-SI;
  • DS-3WG507G-SI.
Descripción

exzettabyte ha informado sobre una vulnerabilidad de severidad alta que podría permitir a un atacante ejecutar comandos de forma remota.

Solución

Actualizar a la versión 1.1.6602 compilación 260526: 

  • DS-3WAP521-SI;
  • DS-3WAP522-SI;
  • DS-3WAP621E-SI;
  • DS-3WAP622E-SI;
  • DS-3WAP623E-SI;
  • DS-3WAP622G-SI.

Actualizar a la versión 1.0.6602 compilación 260703:

  • DS-3WG105G-SI;
  • DS-3WG105GP-SI;
  • DS-3WG210GP-SI;
  • DS-3WG507G-SI.
Detalle

CVE-2026-16843: ejecución de comandos autenticados debido a una validación de entrada insuficiente. Los atacantes con credenciales válidas podrían explotar esta vulnerabilidad enviando paquetes manipulados que contienen comandos maliciosos a los dispositivos afectados, lo que permite la ejecución de comandos arbitrarios.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-16843 Alta No Hikvision