Câmeras VIVOTEK em risco crítico: falha permite execução remota de comandos em 40+ modelos

Uma falha crítica de injeção de comando na firmware de câmeras VIVOTEK afeta mais de 40 modelos em todo o mundo, permitindo que atacantes ganhem controle total dos dispositivos sem autenticação. CISA, a agência americana de segurança cibernética, divulgou o alerta após descobrir uma prova de conceito pública da vulnerabilidade.

A falha recebeu a classificação máxima de severidade: nota 10 (crítica) no CVSS. Qualquer pessoa na internet consegue explorar o defeito sem precisar de credenciais ou interação do usuário. Uma vez dentro, o invasor executa comandos com privilégios de root, comprometendo completamente o sistema da câmera.

Quais modelos VIVOTEK estão afetados

A vulnerabilidade CVE-2026-22755 impacta câmeras das séries V, S, C e linhas especializadas como Dome, Panoramic e Bullet. Na prática, qualquer organização que use VIVOTEK em segurança crítica — governo, transporte, energia, manufatura ou serviços financeiros — está potencialmente exposta.

A lista completa inclui modelos como FD9187, FD9189, FE9180, IB9365, IP9172, TB9330 e muitos outros. Segundo a pauta do PratiqueTech, a vulnerabilidade afeta equipamentos implantados em praticamente todas as regiões do mundo.

Como a VIVOTEK respondeu

A VIVOTEK reconheceu o problema e liberou atualizações de firmware para remediar a falha. A empresa incentiva proprietários a fazer o download imediato das versões corrigidas no centro de download oficial.

Até agora, nenhuma exploração em massa foi documentada. Mesmo assim, o alerta público com prova de conceito significa que o risco aumenta a cada dia. Proteção acontece agora, não depois.

Passos obrigatórios para se proteger

  1. Atualizar todos os dispositivos VIVOTEK para o firmware mais recente imediatamente
  2. Remover câmeras do acesso direto à internet — mover para trás de firewall
  3. Isolar a rede de câmeras da rede corporativa principal usando VLAN ou segmentação
  4. Se acesso remoto for necessário, exigir VPN com autenticação multifator
  5. Monitorar logs de acesso e comportamento anômalo nos dispositivos

CISA orienta implementar essas medidas o quanto antes, especialmente em infraestrutura crítica. O tempo entre divulgação pública e ataque em massa é cada vez menor.

Por que essa falha é tão perigosa

Injeção de comando não é nova, mas sua severidade depende do contexto. Em câmeras de segurança, o risco é triplo: elas alimentam sistemas de vigilância inteira, costumam ficar sempre online e frequentemente estão mal protegidas por trás de firewall fraco ou padrão.

Um invasor dentro de uma câmera pode:

  • Reconfigurar a câmera para espionagem silenciosa
  • Usar o dispositivo como ponto de partida para ataques na rede interna
  • Desabilitar a vigilância enquanto executa roubo ou sabotagem física
  • Coletar vídeo armazenado para inteligência contra a organização

Câmeras de infraestrutura crítica — aeroportos, subestações, bancos — viram alvo prioritário justamente por isso.

O papel da segmentação de rede

Colocar câmeras em VLAN dedicada, isolada do resto da rede corporativa, não elimina a vulnerabilidade mas bloqueia o salto lateral. Um atacante consegue controlar a câmera, mas não a estação de trabalho administrativo ou servidor de dados a três segmentos de distância.

A maioria das organizações não faz isso. Vale a pena fazer agora antes dessa falha virar rotina em ferramentas de exploit.


Perguntas frequentes

Minha câmera VIVOTEK precisa estar conectada à internet para funcionar?

Não. Câmeras de segurança funcionam perfeitamente isoladas na rede local. Acesso remoto deve passar por VPN segura, nunca exposição direta na internet.

Como sei se minha câmera foi comprometida?

Procure: reinicializações inesperadas, configurações alteradas que você não fez, processo de CPU anormalmente alto, ou conexões de rede para IPs desconhecidos nos logs. Se suspeitar, isole o dispositivo imediatamente.

A atualização de firmware apaga as gravações armazenadas?

Raramente. Firmware atualiza o software do dispositivo, não a partição de dados. Mesmo assim, sempre faça backup antes de atualizar qualquer equipamento crítico.

Posso confiar em câmeras antigas se não conectá-las à rede?

Dispositivos offline são mais seguros por definição. Mas câmeras muito antigas têm patches de segurança limitados e acesso ao suporte reduzido. Se a câmera estiver fora de segurança relevante (estacionamento, corredor), talvez valha manter offline. Se vigiar ativos críticos, considere substituição planejada.

O que CISA recomenda como primeira ação?

Primeiro: identifique e liste todos os modelos VIVOTEK na sua rede. Segundo: atualize imediatamente. Terceiro: revise firewall e segmentação. CISA não pede paranoia, mas sim diligência prática e imediata.


Para quem gerencia redes com múltiplos segmentos, o calculador de subrede facilita planejar isolamento correto de câmeras e outros dispositivos de IoT antes de implementar.

Fonte: CISA – Cybersecurity and Infrastructure Security Agency (EUA) — 29/09/2026