Кибербезопасность · Hikvision · 9 августа 2026
Hikvision закрыла CVE-2026-16843 в точках доступа: какие модели нужно обновить
Hikvision опубликовала исправление для уязвимости CVE-2026-16843 в ряде беспроводных точек доступа и сетевых устройств. Проблема позволяет авторизованному пользователю выполнить произвольные команды на устройстве через специально сформированные запросы.
Что произошло
В конце июля 2026 года была опубликована CVE-2026-16843, а в начале августа Hikvision актуализировала собственное уведомление безопасности. Причина уязвимости — недостаточная проверка входных данных. При наличии действующих учётных данных атакующий может отправить специально сформированный запрос с вредоносной командой и добиться её выполнения на уязвимом устройстве.
Какие модели затронуты
В актуальном уведомлении Hikvision указаны следующие модели. Для них уязвимыми считаются прошивки V1.1.6601 build251223 и более ранние.
| Модель | Уязвимая версия | Исправленная версия |
|---|---|---|
| DS-3WAP521-SI | V1.1.6601 build251223 и ранее | V1.1.6602 build260526 |
| DS-3WAP522-SI | V1.1.6601 build251223 и ранее | V1.1.6602 build260526 |
| DS-3WAP621E-SI | V1.1.6601 build251223 и ранее | V1.1.6602 build260526 |
| DS-3WAP622E-SI | V1.1.6601 build251223 и ранее | V1.1.6602 build260526 |
| DS-3WAP623E-SI | V1.1.6601 build251223 и ранее | V1.1.6602 build260526 |
| DS-3WAP622G-SI | V1.1.6601 build251223 и ранее | V1.1.6602 build260526 |
| DS-3WG105G-SI | V1.1.6601 build251223 и ранее | V1.1.6602 build260526 |
| DS-3WG105GP-SI | V1.1.6601 build251223 и ранее | V1.1.6602 build260526 |
| DS-3WG210GP-SI | V1.1.6601 build251223 и ранее | V1.1.6602 build260526 |
| DS-3WG507G-SI | V1.1.6601 build251223 и ранее | V1.1.6602 build260526 |
Насколько опасна CVE-2026-16843
Уязвимость получила оценку 7,2 из 10 по CVSS 3.1. Вектор оценки указывает на сетевую эксплуатацию, низкую сложность атаки, отсутствие необходимости во взаимодействии пользователя и требование высоких привилегий.
Практический риск особенно выше там, где администраторский пароль используется на нескольких устройствах, учётные данные известны большому числу сотрудников или подрядчиков, интерфейс управления доступен из ненадёжных сегментов сети либо опубликован в интернет.
Что проверить владельцу или администратору
- Уточнить точную модель. Посмотреть маркировку устройства и модель в веб-интерфейсе или системе управления.
- Проверить версию прошивки. Если установлена V1.1.6601 build251223 или более ранняя версия из затронутой линейки, устройство требует обновления.
- Скачать прошивку только из официального источника. Прошивка должна соответствовать точной модели, региону и аппаратной ревизии.
- Сохранить конфигурацию. Перед обновлением желательно сделать резервную копию настроек и зафиксировать текущие параметры сети.
- Обновить до исправленной версии. Для моделей из уведомления Hikvision указана V1.1.6602 build260526.
- После обновления проверить сеть. Убедиться, что работают SSID, VLAN, PoE, DHCP, маршрутизация, гостевая сеть и подключённые клиенты.
- Пересмотреть учётные записи. Удалить ненужных пользователей, заменить общие пароли и не использовать одну административную пару логин-пароль на разных объектах.
Почему одного обновления недостаточно
Эта уязвимость требует авторизации. Поэтому архитектура доступа к оборудованию здесь не менее важна, чем сама прошивка. Административные интерфейсы точек доступа не стоит открывать напрямую в интернет. Камеры, точки доступа, IoT-устройства и гостевые клиенты лучше разделять по назначению, а доступ к управлению разрешать только из доверенного административного сегмента.
Не открывать управление наружу
Веб-интерфейс и служебные порты не должны быть доступны из интернета без необходимости.
Разделять сети
Гостевой Wi-Fi, камеры, IoT и административные устройства не должны находиться в одном доверенном сегменте.
Использовать отдельные учётные записи
Не стоит выдавать всем пользователям права администратора и использовать один пароль на нескольких объектах.
Обновлять адресно
Нельзя устанавливать случайную прошивку только потому, что номер версии выше. Сначала сверяют модель, ревизию и регион.
Относится ли это к камерам и регистраторам Hikvision
В опубликованном перечне CVE-2026-16843 указаны конкретные модели беспроводных точек доступа и сетевых устройств. Сам факт использования камер, NVR или видеодомофона Hikvision не означает, что они уязвимы именно к CVE-2026-16843. Для камер и регистраторов нужно проверять отдельные security advisory производителя и точную версию прошивки.
Что делать, если устройство нельзя обновить сразу
До установки исправления следует максимально ограничить доступ к интерфейсу управления: убрать публикацию в интернет, разрешить администрирование только из доверенной сети или через VPN, сменить административные пароли, отключить неиспользуемые учётные записи и проверить журналы входов и изменений конфигурации.
Эти меры уменьшают риск, но не заменяют установку исправленной прошивки.
По теме на Electrikman.ru
Короткий вывод
Если используется одна из перечисленных моделей Hikvision, первым делом нужно сверить прошивку. Версии V1.1.6601 build251223 и более ранние относятся к уязвимым, а в уведомлении производителя исправление указано как V1.1.6602 build260526. Одновременно стоит закрыть административный доступ из интернета, проверить пользователей и разделение сети.