Luka w oprogramowaniu kamer Kenik. Nieuwierzytelniony dostęp do plików
CERT Polska ostrzega przed podatnością CVE-2026-7766 w kamerach Kenik. Problem pozwala nieuwierzytelnionemu atakującemu odczytać dowolne pliki na urządzeniu. Producenci wydali już poprawki.
CERT Polska opublikował ostrzeżenie dotyczące podatności CVE-2026-7766 w oprogramowaniu kamer monitorujących firmy Kenik. Luka typu Path Traversal (CWE-22) pozwala nieuwierzytelnionemu atakującemu na odczyt dowolnych plików znajdujących się na serwerze urządzenia. Producenci udostępnili już poprawki, a administratorzy powinni jak najszybciej sprawdzić, czy ich sprzęt wymaga aktualizacji.
Czego dotyczy podatność?
Jak wynika z komunikatu CERT Polska, problem został zgłoszony przez Łukasza Bawolskiego z Exea Data Center i dotyczy panelu zarządzania w kilku modelach kamer Kenik. Atakujący może wysłać żądanie GET z dowolną ścieżką do pliku i uzyskać dostęp do wskazanych danych na serwerze – bez konieczności logowania. Oznacza to, że osoba postronna może potencjalnie odczytać pliki konfiguracyjne, dane uwierzytelniające lub inne wrażliwe informacje przechowywane na urządzeniu.
Podatne modele to między innymi serie KG-5230TAS-IL-3, KG-5230DAS-IL-G3, KG-5260TZAS-IL-3 oraz KG-5260xxxx-IL-(G)2. Lista obejmuje zarówno kamery z niższej, jak i wyższej półki oferowane przez producenta.
Które wersje są bezpieczne?
Producent wydał poprawki w dwóch turach. Dla modeli z serii KG-5260xxxx-IL-(G)2 bezpieczna jest wersja oprogramowania z dnia 2026-04-23. Dla pozostałych wymienionych produktów poprawka została udostępniona w wersji 2025-04-21. Oznacza to, że część urządzeń mogła być narażona na atak przez ponad rok, zanim luka została załatana.
Administratorzy powinni niezwłocznie sprawdzić wersję oprogramowania swoich kamer Kenik i porównać ją z datami wskazanymi w komunikacie. Jeśli urządzenie działa na starszej wersji, konieczna jest aktualizacja. W przypadku braku pewności, warto skontaktować się z producentem lub dostawcą sprzętu.
Jakie są skutki luki?
Podatność typu Path Traversal umożliwia odczyt plików poza katalogiem, do którego normalnie ma dostęp panel zarządzania. W praktyce atakujący może pobrać pliki konfiguracyjne zawierające hasła, klucze SSL, dane logowania do sieci wewnętrznej lub inne poufne informacje. W skrajnym przypadku może to prowadzić do dalszej eskalacji uprawnień w infrastrukturze, w której kamera jest zainstalowana.
Warto podkreślić, że luka nie wymaga uwierzytelnienia – wystarczy, że kamera jest dostępna z sieci (lokalnej lub publicznej). Dlatego szczególnie narażone są urządzenia wystawione bezpośrednio w internecie, bez dodatkowego firewallowania lub VPN.
Co powinien zrobić administrator?
Przede wszystkim należy zaktualizować oprogramowanie kamer do wersji wskazanych w komunikacie CERT Polska. Jeśli producent nie udostępnił jeszcze poprawki dla konkretnego modelu, warto tymczasowo ograniczyć dostęp do panelu zarządzania wyłącznie z zaufanych adresów IP lub całkowicie zablokować go z sieci publicznej.
Dodatkowo zaleca się:
- sprawdzenie, czy kamery nie są dostępne z internetu bez potrzeby – jeśli nie wymagają zdalnego zarządzania, warto je odizolować w osobnej sieci VLAN,
- regularne monitorowanie komunikatów producenta i CERT Polska pod kątem nowych poprawek,
- przegląd logów dostępu do panelu zarządzania w poszukiwaniu nietypowych żądań GET zawierających ścieżki do plików.
CERT Polska koordynował proces ujawniania podatności i potwierdził, że poprawki są już dostępne. To dobry moment, aby przypomnieć o zasadzie regularnego aktualizowania oprogramowania w urządzeniach sieciowych – nawet tych, które działają „od lat bez problemu”.
W przypadku wątpliwości lub problemów z aktualizacją warto skontaktować się z dostawcą sprzętu lub zespołem IT odpowiedzialnym za bezpieczeństwo sieci.


