🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Luki i patche

Luka w oprogramowaniu kamer Kenik. Nieuwierzytelniony dostęp do plików

CERT Polska ostrzega przed podatnością CVE-2026-7766 w kamerach Kenik. Problem pozwala nieuwierzytelnionemu atakującemu odczytać dowolne pliki na urządzeniu. Producenci wydali już poprawki.

3 min read
A dark server room with a single surveillance camera mounted on the ceiling, its lens glowing with a faint red light. A shadowy figure stands in the corner, holding a cable that connects to the camera, while a translucent lock icon hangs broken above it.

CERT Polska opublikował ostrzeżenie dotyczące podatności CVE-2026-7766 w oprogramowaniu kamer monitorujących firmy Kenik. Luka typu Path Traversal (CWE-22) pozwala nieuwierzytelnionemu atakującemu na odczyt dowolnych plików znajdujących się na serwerze urządzenia. Producenci udostępnili już poprawki, a administratorzy powinni jak najszybciej sprawdzić, czy ich sprzęt wymaga aktualizacji.

Czego dotyczy podatność?

Jak wynika z komunikatu CERT Polska, problem został zgłoszony przez Łukasza Bawolskiego z Exea Data Center i dotyczy panelu zarządzania w kilku modelach kamer Kenik. Atakujący może wysłać żądanie GET z dowolną ścieżką do pliku i uzyskać dostęp do wskazanych danych na serwerze – bez konieczności logowania. Oznacza to, że osoba postronna może potencjalnie odczytać pliki konfiguracyjne, dane uwierzytelniające lub inne wrażliwe informacje przechowywane na urządzeniu.

Podatne modele to między innymi serie KG-5230TAS-IL-3, KG-5230DAS-IL-G3, KG-5260TZAS-IL-3 oraz KG-5260xxxx-IL-(G)2. Lista obejmuje zarówno kamery z niższej, jak i wyższej półki oferowane przez producenta.

Które wersje są bezpieczne?

Producent wydał poprawki w dwóch turach. Dla modeli z serii KG-5260xxxx-IL-(G)2 bezpieczna jest wersja oprogramowania z dnia 2026-04-23. Dla pozostałych wymienionych produktów poprawka została udostępniona w wersji 2025-04-21. Oznacza to, że część urządzeń mogła być narażona na atak przez ponad rok, zanim luka została załatana.

Administratorzy powinni niezwłocznie sprawdzić wersję oprogramowania swoich kamer Kenik i porównać ją z datami wskazanymi w komunikacie. Jeśli urządzenie działa na starszej wersji, konieczna jest aktualizacja. W przypadku braku pewności, warto skontaktować się z producentem lub dostawcą sprzętu.

Jakie są skutki luki?

Podatność typu Path Traversal umożliwia odczyt plików poza katalogiem, do którego normalnie ma dostęp panel zarządzania. W praktyce atakujący może pobrać pliki konfiguracyjne zawierające hasła, klucze SSL, dane logowania do sieci wewnętrznej lub inne poufne informacje. W skrajnym przypadku może to prowadzić do dalszej eskalacji uprawnień w infrastrukturze, w której kamera jest zainstalowana.

Warto podkreślić, że luka nie wymaga uwierzytelnienia – wystarczy, że kamera jest dostępna z sieci (lokalnej lub publicznej). Dlatego szczególnie narażone są urządzenia wystawione bezpośrednio w internecie, bez dodatkowego firewallowania lub VPN.

Co powinien zrobić administrator?

Przede wszystkim należy zaktualizować oprogramowanie kamer do wersji wskazanych w komunikacie CERT Polska. Jeśli producent nie udostępnił jeszcze poprawki dla konkretnego modelu, warto tymczasowo ograniczyć dostęp do panelu zarządzania wyłącznie z zaufanych adresów IP lub całkowicie zablokować go z sieci publicznej.

Dodatkowo zaleca się:

  • sprawdzenie, czy kamery nie są dostępne z internetu bez potrzeby – jeśli nie wymagają zdalnego zarządzania, warto je odizolować w osobnej sieci VLAN,
  • regularne monitorowanie komunikatów producenta i CERT Polska pod kątem nowych poprawek,
  • przegląd logów dostępu do panelu zarządzania w poszukiwaniu nietypowych żądań GET zawierających ścieżki do plików.

CERT Polska koordynował proces ujawniania podatności i potwierdził, że poprawki są już dostępne. To dobry moment, aby przypomnieć o zasadzie regularnego aktualizowania oprogramowania w urządzeniach sieciowych – nawet tych, które działają „od lat bez problemu”.

W przypadku wątpliwości lub problemów z aktualizacją warto skontaktować się z dostawcą sprzętu lub zespołem IT odpowiedzialnym za bezpieczeństwo sieci.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR