CVE-2026-51133: podatność XSS w C-MOR Video Surveillance do wersji 6.0104 - Security Bez Tabu

CVE-2026-51133: podatność XSS w C-MOR Video Surveillance do wersji 6.0104

Cybersecurity news

Wprowadzenie do problemu / definicja

W systemach monitoringu wideo dostępnych przez przeglądarkę internetową podatności typu Cross-Site Scripting (XSS) stanowią istotne ryzyko operacyjne. Umożliwiają wykonanie kodu JavaScript w kontekście sesji zalogowanego użytkownika, co może prowadzić do przejęcia sesji, manipulacji interfejsem administracyjnym lub wykonania nieautoryzowanych działań. Najnowszy publicznie opisany przypadek dotyczy platformy C-MOR Video Surveillance w wersji do 6.0104, gdzie zgłoszono problem oznaczony jako CVE-2026-51133.

W skrócie

Podatność XSS została ujawniona w oprogramowaniu C-MOR Video Surveillance do wersji 6.0104. Problem dotyczy obsługi parametrów wejściowych przekazywanych do komponentów webowych, w szczególności ptzpreset.pml oraz show-movies.pml. Atak wymaga nakłonienia uwierzytelnionego użytkownika do otwarcia odpowiednio spreparowanego adresu, co wskazuje na scenariusz client-side z wykonaniem złośliwego skryptu w przeglądarce operatora lub administratora.

Kontekst / historia

Systemy klasy VMS i NVR, zwłaszcza te wyposażone w interfejs WWW do podglądu kamer, zarządzania presetami PTZ oraz przeglądania nagrań, od lat pozostają atrakcyjnym celem dla badaczy bezpieczeństwa i atakujących. Wynika to z ich znaczenia dla ochrony fizycznej oraz z faktu, że panele administracyjne takich rozwiązań bywają dostępne nie tylko z sieci lokalnej, ale czasem również z Internetu.

W analizowanym przypadku publiczny wpis typu proof-of-concept wskazuje, że luka dotyczy produktu C-MOR Video Surveillance i została przypisana do identyfikatora CVE-2026-51133. Zgłoszenie opisuje dwa wektory wejściowe, które mają umożliwiać osadzenie i wykonanie skryptu po stronie klienta. Samo publiczne ujawnienie technicznych szczegółów zwiększa prawdopodobieństwo szybkiego odtworzenia ataku przez inne podmioty.

Analiza techniczna

Podatność ma charakter reflected XSS, czyli wariantu, w którym złośliwy ładunek jest dostarczany w żądaniu HTTP, a następnie odzwierciedlany w odpowiedzi aplikacji bez właściwej walidacji lub kontekstowego kodowania danych wyjściowych.

Z dostępnego opisu wynika, że podatne mają być co najmniej dwa punkty końcowe:

  • ptzpreset.pml, gdzie problem ma dotyczyć parametru size,
  • show-movies.pml, gdzie problem ma dotyczyć parametru anyparam.

W pierwszym scenariuszu wartość parametru wejściowego jest najprawdopodobniej wstawiana do kodu HTML bez odpowiedniego escapingu znaków specjalnych. Pozwala to zamknąć bieżący kontekst atrybutu lub znacznika i wstrzyknąć własny kod JavaScript. W drugim scenariuszu konstrukcja ładunku sugeruje możliwość wejścia w kontekst skryptowy albo logikę przetwarzania parametrów po stronie interfejsu, co również skutkuje uruchomieniem skryptu w przeglądarce ofiary.

Technicznie problem wskazuje na brak jednej lub kilku podstawowych warstw ochrony:

  • walidacji danych wejściowych pod kątem dozwolonego formatu,
  • kontekstowego kodowania danych przy renderowaniu HTML,
  • bezpiecznej obsługi parametrów używanych w JavaScript,
  • mechanizmów ograniczających skutki XSS, takich jak restrykcyjna polityka CSP.

Choć atak zakłada interakcję użytkownika, nie oznacza to niskiego ryzyka. W środowiskach administracyjnych użytkownicy często pracują na uprzywilejowanych sesjach, a jednorazowe wykonanie skryptu może wystarczyć do kradzieży tokenu sesyjnego, wykonania akcji w imieniu operatora, zmiany konfiguracji lub przekierowania ofiary do kolejnych etapów ataku.

Konsekwencje / ryzyko

Wpływ biznesowy i operacyjny podatności XSS w systemie monitoringu może być większy, niż sugeruje sama klasyfikacja błędu webowego. W praktyce zagrożenia obejmują:

  • przejęcie aktywnej sesji administratora lub operatora,
  • odczyt danych dostępnych w interfejsie WWW,
  • wykonywanie akcji administracyjnych w kontekście zalogowanego użytkownika,
  • manipulację ustawieniami kamer, presetami PTZ lub widokami nagrań,
  • podstawienie fałszywych komunikatów w panelu administracyjnym,
  • wykorzystanie panelu jako punktu wejścia do dalszego ataku na segment sieci.

Ryzyko rośnie w organizacjach, w których system VMS jest częścią większego środowiska OT lub fizycznej ochrony obiektu. Jeśli panel administracyjny jest dostępny z sieci biurowej albo przez zdalny dostęp, atak phishingowy z użyciem spreparowanego adresu może stać się realnym wektorem kompromitacji. Dodatkowo systemy monitoringu bywają utrzymywane dłużej niż typowe aplikacje biznesowe, co zwiększa prawdopodobieństwo opóźnień w aktualizacjach.

Rekomendacje

Organizacje korzystające z C-MOR Video Surveillance powinny potraktować publiczne ujawnienie jako sygnał do natychmiastowego przeglądu ekspozycji i konfiguracji. Zalecane działania obejmują:

  • zweryfikowanie używanej wersji oprogramowania i sprawdzenie, czy środowisko działa na wersji 6.0104 lub starszej,
  • ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych segmentów sieci oraz przez kontrolowane kanały dostępu,
  • wdrożenie dodatkowych warstw ochrony aplikacyjnej, takich jak reverse proxy z filtracją nietypowych parametrów i monitorowaniem żądań,
  • egzekwowanie silnego rozdziału kont operatorów i administratorów oraz minimalnych wymaganych uprawnień,
  • utrzymywanie krótkiego czasu życia sesji administracyjnych i stosowanie mechanizmów ponownego uwierzytelnienia dla operacji wrażliwych,
  • monitorowanie logów HTTP oraz zdarzeń aplikacyjnych pod kątem nietypowych żądań do ptzpreset.pml i show-movies.pml,
  • przeprowadzenie testów bezpieczeństwa interfejsu WWW po wdrożeniu poprawek, ze szczególnym naciskiem na kontekstowe kodowanie danych,
  • edukowanie operatorów w zakresie ryzyka otwierania niezweryfikowanych odnośników prowadzących do paneli administracyjnych.

Z perspektywy producenta lub zespołu developerskiego właściwe remediacje powinny obejmować ścisłą walidację parametrów, bezpieczne kodowanie danych zależnie od kontekstu renderowania oraz wdrożenie polityki Content Security Policy ograniczającej możliwość wykonania nieautoryzowanych skryptów.

Podsumowanie

CVE-2026-51133 pokazuje, że nawet pozornie klasyczna podatność XSS może mieć istotne znaczenie w systemach monitoringu i bezpieczeństwa fizycznego. Publicznie opisany problem w C-MOR Video Surveillance do wersji 6.0104 dotyczy parametrów obsługiwanych przez komponenty interfejsu WWW i może prowadzić do wykonania kodu w przeglądarce zalogowanego użytkownika. Dla zespołów bezpieczeństwa najważniejsze pozostaje szybkie ustalenie skali narażenia, ograniczenie powierzchni ataku oraz wdrożenie aktualizacji i dodatkowych mechanizmów ochronnych.

Źródła

  1. Exploit Database – C-MOR 6.0104 – Cross-Site Scripting (XSS) — https://www.exploit-db.com/exploits/52665
  2. NVD – CVE-2026-51133 — https://nvd.nist.gov/vuln/detail/CVE-2026-51133
  3. MITRE CVE Program — https://www.cve.org/