Mise à jour : le catalogue caméras Synology triple, le palier gratuit Milestone se ferme, deux nouveaux CVE
2026-08-01
Ce cycle nous avons rafraîchi ZoneMinder, Synology Surveillance Station, Milestone XProtect, Reolink et Hikvision. Voici ce qui a changé :
**ZoneMinder** : la version 1.38.3 (« Seek and Destroy », publiée le 27 mai 2026) est désormais la version stable courante, avec correctifs de sécurité, de fiabilité mémoire et divers bogues. Aucun changement de critères — toujours pas de reconnaissance faciale intégrée ni de chiffrement au repos.
**Synology Surveillance Station** : le support caméras a nettement augmenté — Synology annonce désormais 20 000+ caméras IP compatibles de 200+ marques sous DSM 7.4 (contre 8 300+ modèles relevés en juillet), et DSM 7.4 est maintenant la version courante. Les 2 licences gratuites par défaut par NAS sont confirmées inchangées ; le chiffrement AES-256 au repos et la reconnaissance faciale réservée aux modèles DVA restent comme documenté précédemment.
**Milestone XProtect** : le support d'appareils est passé à 16 300+ appareils vérifiés avec le Device Pack 14.1 (2026 R1), contre 16 000+. Plus notable : le palier gratuit XProtect Essential+ — déjà fermé aux nouvelles activations depuis 2025 R2 — a atteint son échéance finale : l'activation des copies déjà téléchargées a cessé entièrement le 1er janvier 2026. Il n'existe désormais plus aucun moyen de faire tourner XProtect gratuitement.
**Reolink** : les faits de fond restent inchangés — le RTSP/ONVIF sur les modèles filaires/PoE fonctionne toujours sans compte Reolink pour un usage local. Nous avons trouvé une nouvelle vulnérabilité documentée : CVE-2026-57473 (CVSS 5.8), une faille d'identifiants faibles dans le Home Hub Reolink utilisé par les caméras batterie/WiFi, permettant à un attaquant du réseau adjacent de forcer les identifiants caméra sur les firmwares antérieurs à v3.3.0.456_26031911.
**Hikvision** : aux côtés de la CVE-2021-36260 bien connue (RCE non authentifié CVSS 9.8), la CISA a ajouté une seconde faille Hikvision plus ancienne — CVE-2017-7921 (contournement d'authentification) — à son catalogue Known Exploited Vulnerabilities le 2026-03-05, après avoir confirmé une exploitation active neuf ans après sa divulgation. Un rappel que les déploiements Hikvision non corrigés restent une cible active longtemps après l'avis initial.
Toutes les sources rafraîchies sont datées 2026-08-01. Nous avons revérifié les affirmations de Noviscan à la lumière de ces mises à jour — la comparaison sur le chiffrement au repos (Synology, Nx Witness et Milestone l'exigent tous en option ou dans une édition plus chère) reste valable, donc aucun changement n'était nécessaire ce cycle.