Resposta rápida
A Hikvision publicou em 22 de julho de 2026 um aviso oficial (HSRC-202607-01) revelando 5 vulnerabilidades em câmeras de rede, com notas de gravidade entre 5,3 e 7,7 na escala CVSS (0 a 10). A mais fácil de explorar (CVE-2026-61392) permite que alguém sem senha, apenas com acesso à rede da câmera, leia fragmentos da memória do aparelho. A própria Hikvision não classificou nenhuma das falhas como já explorada ativamente. O texto público do aviso não lista os modelos afetados — é preciso consultar modelo a modelo no site oficial ou pelo Hikvision Delivery Assistant. A correção existe e não tem custo: atualizar o firmware.
O que a Hikvision divulgou
O aviso foi assinado pelo Hikvision Security Response Center (HSRC), tem o número de série HSRC-202607-01 e data de publicação inicial em 22 de julho de 2026. Ele reúne cinco vulnerabilidades distintas encontradas em "algumas câmeras Hikvision" — a fabricante não detalha no corpo do texto quantos modelos são afetados nem quais linhas especificamente, remetendo o leitor a uma página separada do site oficial para essa lista.
| CVE | O que permite | CVSS |
|---|---|---|
| CVE-2026-57599 | Escalonamento de privilégio: quem já tem acesso via SSH pode assumir controle total do aparelho, por falha na atribuição de permissões. | 6,6 |
| CVE-2026-57600 | Validação insuficiente de parâmetros permite obter dados sensíveis parciais sem autenticação. | 7,5 |
| CVE-2026-61390 | Estouro de buffer (heap) pode travar o aparelho com pacotes especialmente montados, sem senha. | 7,7 |
| CVE-2026-61391 | Estouro de buffer (pilha) pode travar o aparelho com pacotes especialmente montados, exige autenticação. | 7,2 |
| CVE-2026-61392 | Exposição de fragmentos da memória do aparelho para quem está na rede, sem senha e sem interação do usuário. | 5,3 |
Notas de gravidade conforme escala CVSS 3.1, publicadas no próprio aviso da Hikvision.
A falha mais fácil de explorar: CVE-2026-61392
Das cinco, a CVE-2026-61392 é a que exige menos do atacante. Ela é classificada como CWE-200 (exposição de informação sensível a um agente não autorizado): um serviço da câmera que fica exposto na rede devolve, nas respostas, trechos de memória que não deveriam sair dali — nem sempre dados óbvios, mas fragmentos que podem incluir restos de sessão, pedaços de configuração ou outras informações momentâneas do funcionamento do aparelho.
O ponto que chama atenção: não é preciso senha nem qualquer ação do dono da câmera para que a falha seja explorada, basta o atacante conseguir alcançar a interface de gerenciamento pela rede. Segundo a base de vulnerabilidades da SentinelOne, esse tipo de falha costuma ser combinado com outras para coisas como driblar proteções de memória do sistema, coletar credenciais que ficaram em buffers, ou simplesmente identificar a versão exata do firmware para preparar um ataque mais direcionado depois.
Isso é grave de verdade?
Pela nota isolada (CVSS 5,3, classificada como "média" pela SentinelOne), a CVE-2026-61392 não é a pior falha que já saiu para câmera de segurança — a própria Hikvision e a SentinelOne não registram exploração ativa confirmada até a data da publicação deste texto. O ponto que muda a leitura é o histórico da marca: em 2021, uma vulnerabilidade bem mais severa em câmeras Hikvision (CVE-2021-36260, nota 9,8 de 10, sem exigir sequer usuário e senha) recebeu correção por firmware ainda naquele ano, mas segundo reportagem da ThreatDown (Malwarebytes) de agosto de 2022, dezenas de milhares de câmeras seguiam sem o patch aplicado — abertas o suficiente para alimentar uma botnet chamada Moobot. A gravidade daquele caso levou a agência de cibersegurança dos EUA (CISA) a incluir a falha na lista de vulnerabilidades já exploradas que precisavam ser corrigidas por prazo obrigatório.
Não é a mesma falha, nem o mesmo nível de gravidade — mas é o mesmo fabricante e o mesmo padrão de risco: a vulnerabilidade em si costuma ter correção rápida, o problema real é quantas câmeras continuam com o firmware antigo meses ou anos depois.
Quais modelos são afetados
Aqui está o que falta esclarecer: o texto público do aviso HSRC-202607-01 não lista os modelos ou faixas de firmware atingidos — ele diz apenas "algumas câmeras Hikvision" e direciona para uma página separada do site oficial, atualizada conforme a fabricante mapeia o problema. Isso significa que não dá para afirmar aqui, com segurança, se um modelo específico está ou não na lista. O caminho correto é consultar o número exato do seu modelo e a versão de firmware instalada diretamente na página oficial de suporte da Hikvision ou usar o Hikvision Delivery Assistant, ferramenta da própria fabricante para checagem e atualização em lote.
Como corrigir (é grátis)
- Levante o inventário: anote modelo e versão de firmware de cada câmera Hikvision instalada antes de sair procurando atualização às cegas.
- Atualize o firmware: baixe a versão mais recente disponibilizada pela Hikvision para o seu modelo, pelo site oficial ou pelo Hikvision Delivery Assistant.
- Reduza a exposição enquanto isso: mantenha a câmera fora do acesso direto pela internet, de preferência numa rede/VLAN separada da rede principal, com acesso remoto só por VPN quando for realmente necessário.
Não sabe se sua câmera está na lista?
A SecSystem confere modelo, firmware instalado e exposição de rede das câmeras Hikvision já em uso, e cuida da atualização quando for o caso.
Falar com a SecSystem no WhatsAppVale trocar de marca?
Trocar de marca não é obrigatório: a Hikvision disponibiliza a correção de graça, via firmware. Mas se o que incomoda é ter que ficar de olho em avisos de segurança e atualização com uma certa frequência, vale considerar marcas com processo de atualização mais simples e suporte formal no Brasil — caso da Intelbras, que também está sujeita a suas próprias falhas ao longo do tempo, mas com canal de suporte nacional mais direto para quem não quer lidar com portal internacional.
Já comparamos as duas marcas em detalhe — imagem, app, DVR/NVR, suporte e custo — no guia Intelbras ou Hikvision: qual é melhor marca em 2026.
Considerando outra marca? Veja o comparativo completo Intelbras x Hikvision — e, se decidir migrar, os modelos e preços atuais de cada uma.
Em resumo
Cinco falhas novas, gravidade moderada a alta, nenhuma com exploração ativa confirmada até agora — mas o histórico da Hikvision mostra que "sem correção urgente" não é o mesmo que "sem risco no médio prazo". Quem tem câmera Hikvision instalada ganha mais checando modelo e firmware agora do que esperando a próxima chamada de suporte.
Fontes e referências
- Hikvision Security Response Center — aviso oficial HSRC-202607-01, publicado em 22/07/2026.
- SentinelOne, base de vulnerabilidades — ficha técnica da CVE-2026-61392, consultada em 14/08/2026.
- ThreatDown (Malwarebytes) — histórico da CVE-2021-36260 e da botnet Moobot em câmeras Hikvision.
- Pesquisa de demanda própria: Google Trends e Google Ads Keyword Planner (conta SecSystem), consultados em 14/08/2026 — termo "atualizar firmware hikvision" com volume mensal estimado entre 10 e 100 buscas no Brasil, concorrência baixa; demais termos testados sem volume suficiente para estimativa.