Vulnerabilidad en cámaras Hikvision, objetivo de intentos de explotación para la ejecución remota de código
Los intentos de escaneo y ejecución remota de código dirigidos a dispositivos de videovigilancia aumentaron entre el 21 de septiembre y el 1 de octubre de 2026.
La mayor parte de la actividad se centró en la CVE-2021-36260 (CVSS 9,8 ), una vulnerabilidad crítica de inyección de comandos en productos Hikvision sin actualizar. Los hallazgos ponen de relieve un interés renovado en una vulnerabilidad antigua que permite a los atacantes tomar el control de cámaras y equipos de grabación expuestos sin necesidad de iniciar sesión.
No obstante, las observaciones de GreyNoise documentan intentos de explotación, no tomas de control confirmadas de sistemas de vigilancia reales. Esta distinción es importante a la hora de evaluar el impacto y el posible objetivo de la campaña.
Según la cronología de GreyNoise, las labores iniciales de reconocimiento comenzaron el 21 de septiembre, cuando una dirección IP de una red ucraniana intentó conectar con puertos de servicio sin enviar ningún exploit.
Los intentos de explotación aumentaron drásticamente el 23 de septiembre y continuaron hasta el 1 de octubre, generando un repunte de nueve días tras meses de actividad prácticamente nula de este tipo contra Ucrania. Cuatro direcciones IP concentraron casi la totalidad de los intentos durante este periodo. Tres de ellas eran nodos de salida de PureVPN, mientras que la cuarta pertenecía a una red doméstica ucraniana…