Серьёзная уязвимость в системе видеонаблюдения Shinobi: рекомендации по защите

Обнаружена критическая уязвимость CVE-2026-82448 в Shinobi с оценкой 9,3 балла. Узнайте, как защитить вашу систему видеонаблюдения и проверить версию ПО.

Специалисты выявили встроенный в исходный код шифровальный ключ системы видеонаблюдения Shinobi, который позволял злоумышленникам получить полный доступ к пользовательским учётным записям и параметрам камер без необходимости ввода учётных данных. Данная критическая уязвимость CVE-2026-82448 влияет на установки, у которых имеется доступная по сети служба межузловой коммуникации. Информация об ошибке была раскрыта 29 августа 2026 года, а исправление внесено в коммит 5a76c74f.

Shinobi работает как сетевой видеорегистратор на персональном компьютере или сервере. Приложение подключается к IP-видеокамерам, архивирует видеоматериалы и предоставляет возможность просмотра трансляций через веб-обозреватель. Таким образом, компрометация базы данных угрожает не только профилям пользователей, но и всей конфигурации системы видеонаблюдения. Опубликованная информация подтверждает возможность несанкционированного доступа, чтения и редактирования учётных записей, параметров видеокамер, а также выполнения произвольных операций с базой данных, что может привести к дестабилизации системы.

Исследователь Садык Эр тюрк выявил данную ошибку. Компания VulnCheck оценила уязвимость на 9,3 балла по стандарту CVSS 4.0, такая же оценка указана в реестре ошибок на платформе GitHub. Для реализации атаки не требуется наличие учётной записи или выполнение каких-либо действий администратором системы. Однако атакующему необходимо располагать сетевым доступом конкретно к скомпрометированной службе; простого доступа к главной странице входа недостаточно.

Уязвимость заключена в функции Child Nodes, которая обеспечивает распределённую обработку видеопотоков между несколькими компьютерами. Дополнительные вычислительные узлы подсоединяются к первичному серверу и выполняют запросы к хранилищу через него. Согласно рекомендациям создателей программы, по умолчанию межузловой обмен данными осуществляется через порт 8288, и данный параметр конфигурируется в ручном режиме. Следовательно, не все развёрнутые копии Shinobi автоматически подвергаются риску подобного вторжения.

Секретный код предназначался для проверки подлинности доверенных узлов, однако разработчики оставили его в открытом виде непосредственно в тексте программы. Нарушитель мог использовать известный код при инициировании связи через протокол WebSocket, позволяя отправлять любые операции к базе данных. Сервер обрабатывал приказы через встроенный механизм приёма сообщений от добавочных узлов, предоставляя неавторизованному подключению права проверенного компонента инфраструктуры.

Компрометация хранилища данных не гарантирует полный контроль над операционной системой. Предыдущие версии стандартного развёртывания действительно предусматривали запуск Shinobi с максимальными привилегиями администратора. Такая конфигурация расширяет потенциальный урон при выполнении системного уровня действий, однако регистрация CVE-2026-82448 сосредоточена на несанкционированных операциях с базой и не упоминает отдельный способ захвата операционной системы с полными правами администратора.

В справке по обновлениям производителя проблема межузловой коммуникации описана совместно с дополнительными изъянами безопасности, в том числе выполнением системных операций и нарушением политики разделения привилегий. Технической границей исправления уязвимости CVE-2026-82448 является коммит 5a76c74f3977661ff3f9fd55a260db352c0b19c0. Администраторам необходимо удостовериться, что текущая установка содержит соответствующий патч, и в параметрах межузловой связи установлен индивидуальный конфиденциальный ключ.

До инсталляции обновления требуется ограничить доступ к порту межузловой коммуникации только для авторизованных адресов, а неиспользуемую функцию отключить. Наличие дополнительной аутентификации перед вебом не предотвратит прямой доступ к порту 8288, если подключение к нему обходит основной защищённый вход. На текущий момент отсутствуют подтверждения о реальных атаках на развёрнутые системы и статистика количества скомпрометированных серверов.