CVE-2026-100291 PUBLISHED

Initialization of a resource with an insecure default in Anjvision YSSD-RTMP-H5

Assigner: icscert
Reserved: 25.09.2026 Published: 29.09.2026 Updated: 29.09.2026

In Anjvision YSSD‑RTMP‑H5 firmware version 3.3.2.4, several ONVIF service endpoints process management requests without enforcing required authentication. This could allow an unauthorized attacker to access sensitive device operations.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS Score: 9.3

Product Status

Vendor Anjvision
Product YSSD-RTMP-H5
Versions Default: unaffected
  • Version Version 3.3.2.4 build 2024-12-26 is affected

Credits

  • Andrew Lee reported these vulnerabilities to CISA. finder

References

Problem Types

  • CWE-1188 Initialization of a resource with an insecure default CWE