Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Inyección de comandos en productos de VIVOTEK

Fecha de publicación 30/09/2026
Identificador
INCIBE-2026-676
Importancia
5 - Crítica
Recursos Afectados

Los siguientes modelos de cámaras VIVOTEK:

  • FD8365, FD8365v2, FD9165, FD9171, FD9187, FD9189, FD9365, FD9371, FD9381, FD9387, FD9389 y FD9391;
  • FE9180, FE9181, FE9191, FE9381, FE9382, FE9391 y FE9582;
  • IB93587LPR, IB9365, IB9371, IB9381, IB9387, IB9389 e IB939;
  • IP9165, IP9171, IP9172, IP9181 e IP9191;
  • IT9389, MA9321, MA9322, MS9321, MS9390 y TB9330.

Las versiones afectadas de los módulos de firmware son: 0100a, 0106a, 0106b, 0107a, 0107b_1, 0109a, 0112a, 0113a, 0113d, 0117b, 0119e, 0120b, 0121, 0121d, 0121d_48573_1, 0122e, 0124d_48573_1, 012501, 012502 y 0125c.

Descripción

CISA ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto ejecutar comandos con privilegios de root y comprometer por completo el sistema de la cámara.

Solución

VIVOTEK ha corregido la vulnerabilidad y recomienda descargar e instalar el último firmware disponible para cada modelo desde su centro de descargas.

Detalle

CVE-2026-22755: vulnerabilidad de inyección de comandos del sistema operativo en los módulos de firmware de múltiples cámaras de red de VIVOTEK. Un atacante remoto no autenticado podría introducir comandos mediante un nombre de archivo especialmente manipulado procesado por upload_map.cgi. Su explotación podría permitir ejecutar código con privilegios de root y tomar el control completo del dispositivo.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-22755 Crítica No VIVOTEK