BDU:2026-00018 (CVE-2025-55624) — уязвимость функций ForegroundLockActivity(), WelcomeActivity() приложения для управления системой видеонаблюдения Reolink app

По данным БДУ ФСТЭК России, по состоянию на 03.01.2026.

Средний — 5.3/10 Публичный эксплойт Нет исправления

Уязвимость функций ForegroundLockActivity(), WelcomeActivity() приложения для управления системой видеонаблюдения Reolink app связана с переадресацией URL на ненадежный сайт. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к функционалу или компонентам приложения

Кого касается и что делать

  • Уязвимое ПО: Reolink app (Reolink) — версии 4.54.0.4.20250526
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2026-00018 · CVE-2025-55624
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.3; CVSS 2.0 — 5.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность
Наименование ФСТЭК Уязвимость функций ForegroundLockActivity(), WelcomeActivity() приложения для управления системой видеонаблюдения Reolink app, позволяющая нарушителю получить несанкционированный доступ к функционалу или компонентам приложения
Даты Опубликована: 03.01.2026 · Обновлена ФСТЭК: 03.01.2026 · Выявлена: 20.05.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-601 — переадресация URL на ненадежный сайт («Открытая переадресация»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: подмена при взаимодействии

Уязвимое ПО

  • Reolink app (Reolink) — 4.54.0.4.20250526 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование средств межсетевого экранирования для ограничения удалённого доступа
  • сегментирование сети для ограничения доступа к промышленному сегменту из других подсетей
  • ограничение доступа из внешних сетей (Интернет)
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: