В системе видеонаблюдения Shinobi обнаружили встроенный в код ключ, с помощью которого посторонний мог получить доступ к базе пользователей и настройкам камер без логина и пароля. Критическая уязвимость CVE-2026-82448 затрагивает установки с доступной по сети службой связи между узлами. Описание опубликовали 29 августа 2026 года, исправление обозначено коммитом 5a76c74f.
Shinobi превращает собственный компьютер или сервер в сетевой видеорегистратор. Программа подключает IP-камеры, сохраняет записи и позволяет смотреть трансляции через браузер. Поэтому доступ к базе затрагивает не только учётные записи, но и конфигурацию всей системы наблюдения. В бюллетене подтверждена возможность читать и изменять записи пользователей и настройки камер, а произвольные запросы к базе создают риск нарушения работы сервиса.
Проблему обнаружил исследователь Садык Эр тюрк (Sadık Ertürk). VulnCheck оценивает уязвимость в 9,3 балла по CVSS 4.0, такую же оценку приводит карточка уязвимости в GitHub. Для эксплуатации не нужны учётная запись или действия владельца системы. Однако атакующий должен иметь сетевой доступ именно к уязвимой службе, одного доступного сайта с формой входа недостаточно.
Ошибка находится в механизме Child Nodes, который позволяет распределять обработку видео между несколькими машинами. Дополнительные узлы подключаются к главному серверу и выполняют запросы к базе через него. По документации разработчика, для связи узлов по умолчанию используется порт 8288, а саму функцию настраивают отдельно. Следовательно, нельзя считать любую установленную копию Shinobi автоматически доступной для такой атаки.
Ключ служил пропуском для доверенных узлов, но разработчик оставил значение непосредственно в исходном коде. Злоумышленник мог предъявить известный ключ при установлении соединения по WebSocket, после чего отправлять произвольные SQL-запросы. Сервер принимал команды через штатный обработчик сообщений от дополнительных узлов, позволяя чужому подключению обращаться к базе как доверенному участнику системы.
Доступ к базе при этом нельзя автоматически приравнивать к полному захвату операционной системы. Старый официальный установщик действительно предлагал запускать Shinobi от root, пользователя с максимальными правами. Такой режим повышает возможный ущерб при выполнении системных команд, однако бюллетень CVE-2026-82448 описывает произвольные запросы к базе и не подтверждает отдельную цепочку захвата сервера с правами root.
В описании исправлений разработчика проблема связи между узлами указана вместе с другими ошибками безопасности, включая выполнение системных команд и нарушения разграничения доступа. Для CVE-2026-82448 границей исправления служит коммит 5a76c74f3977661ff3f9fd55a260db352c0b19c0. Владельцам стоит проверить, что установленная сборка включает соответствующий патч, а в настройках связи узлов задан собственный секретный ключ.
До обновления следует закрыть доступ к порту Child Nodes для посторонних адресов, а ненужную службу отключить. Дополнительный пароль перед веб-интерфейсом не защитит отдельно доступный порт 8288, если соединение с ним обходит защищённый веб-вход. В изученных бюллетенях нет подтверждения атак на реальные установки и оценки числа пострадавших серверов.