Критическая уязвимость в системах видеонаблюдения Shinobi: что нужно знать
В системах видеонаблюдения Shinobi была обнаружена критическая уязвимость, получившая обозначение CVE-2026-82448, которая ставит под угрозу данные и настройки пользователей. Уязвимость была оценена в 9,3 балла по шкале CVSS 4.0 и позволяет злоумышленникам получить доступ к базе данных без необходимости ввода логина и пароля.
Проверить, что установленная сборка включает патч, обозначенный коммитом 5a76c74f.
Убедиться, что в настройках связи узлов задан собственный секретный ключ.
Закрыть доступ к порту Child Nodes для посторонних адресов и отключить ненужные службы.
Дополнительный пароль перед веб-интерфейсом не защитит доступный порт 8288, если соединение с ним обходит защищённый веб-вход. На данный момент в изученных бюллетенях нет подтверждения атак на реальные установки Shinobi и оценки числа пострадавших серверов.
Описание уязвимости
Уязвимость затрагивает установки Shinobi, которые имеют доступную по сети службу связи между узлами. Исследователь Садык Эр тюрк (Sadık Ertürk) обнаружил, что в коде программы присутствует встроенный ключ, который может быть использован для несанкционированного доступа к базе пользователей и настройкам камер. Это означает, что злоумышленник, имея сетевой доступ к уязвимой службе, может отправлять произвольные SQL-запросы и изменять записи пользователей, а также настройки камер.Как работает Shinobi
Shinobi позволяет пользователям превращать свои компьютеры или серверы в сетевые видеорегистраторы. Программа подключает IP-камеры, сохраняет записи и предоставляет возможность просмотра трансляций через браузер. Таким образом, доступ к базе данных затрагивает не только учетные записи, но и конфигурацию всей системы видеонаблюдения.Технические детали уязвимости
Уязвимость находится в механизме Child Nodes, который отвечает за распределение обработки видео между несколькими машинами. Дополнительные узлы подключаются к главному серверу и выполняют запросы к базе данных через него. По умолчанию для связи узлов используется порт 8288, который настраивается отдельно. Это означает, что не каждая установка Shinobi автоматически подвержена атаке. Ключ, который использовался для доверенных узлов, был оставлен в исходном коде, что и стало причиной уязвимости. Злоумышленник мог предъявить известный ключ при установлении соединения по WebSocket, что позволяло ему отправлять произвольные SQL-запросы. Сервер принимал команды через штатный обработчик сообщений от дополнительных узлов, что позволяло злоумышленнику обращаться к базе данных как доверенному участнику системы.Риски и последствия
Важно отметить, что доступ к базе данных не следует автоматически приравнивать к полному захвату операционной системы. Хотя старый официальный установщик действительно предлагал запускать Shinobi от пользователя с максимальными правами (root), бюллетень CVE-2026-82448 описывает только произвольные запросы к базе данных и не подтверждает возможность захвата сервера с правами root.Рекомендации по безопасности
В связи с обнаруженной уязвимостью владельцам систем Shinobi рекомендуется:
Источник:
SecurityLab Tech