Mise à jour : le vrai statut RTSP de Wyze, l'Operation CameraSwarm chez Dahua, et une comparaison de chiffrement qu'on avait sous-vendue
2026-09-01
Ce cycle nous avons rafraîchi Genetec Security Center, Avigilon Unity, Imou, Dahua et Wyze. Voici ce qui a changé :
**Genetec Security Center** : le build courant est 5.14.1.1 (17 août 2026). Nous avons revérifié Fusion Stream Encryption sur la documentation 5.14 : elle chiffre bien les archives vidéo au repos (AES-128, clés tournant chaque minute), confirmant ce que nous avions déjà — mais voir la correction Noviscan ci-dessous.
**Avigilon Unity** : aucune précision de version n'a pu être confirmée depuis la documentation publique ce cycle (le portail de notes de version d'Avigilon exige une connexion), mais la page sécurité du fabricant affirme un chiffrement « en transit et au repos » au niveau plateforme, cohérent avec notre fiche existante sur le mode FIPS.
**Imou** : aucun nouveau CVE trouvé par recherche datée ce cycle. Les entrées existantes (CVE-2023-6913, exigences cloud/compte) restent d'actualité.
**Dahua** : une recherche indépendante publiée en août 2026 sous le nom « Operation CameraSwarm » a recensé plus de 14 500 appareils Dahua compromis entre le 17 juin et le 22 juillet 2026 — majoritairement via des mots de passe faibles ou par défaut, environ 1 900 via le contournement d'authentification déjà connu CVE-2021-33044/33045, et 283 via le relais P2P (Easy4IP) lui-même. Dahua a confirmé le rapport et renvoyé à ses avis de 2021 — pas de nouvelle faille zero-day, mais un rappel que présenter le P2P comme « purement optionnel » sous-estime l'exposition réelle quand une partie des compromissions passe justement par ce chemin.
**Wyze** : voici la correction à signaler sur notre propre copie, pas seulement sur celle d'un concurrent. Notre fiche disait que le RTSP était « un firmware bêta vieillissant retiré en 2026 » — vrai pour les modèles les plus anciens (v1/v2/Pan v1), mais faux pour les Cam v3 et Pan v3, qui ont reçu un RTSP local officiel, supporté par le fabricant, via une mise à jour firmware de février 2026, et l'ont conservé depuis. La gamme V4 actuelle n'en a toujours pas (en développement depuis janvier 2026, sans date engagée selon le forum de Wyze lui-même). Nous avons réécrit l'entrée pour refléter la répartition réelle par modèle plutôt que de traiter la marque comme uniformément fermée sur ce point.
**Vérification croisée Noviscan** : revérifier Genetec et Avigilon ce cycle a fait ressortir une omission dans notre propre fiche Noviscan. Son argument sur le chiffrement au repos citait Synology, Nx Witness et Milestone comme « les rares autres VMS qui chiffrent au repos » — mais Fusion Stream Encryption chez Genetec et le chiffrement mode FIPS chez Avigilon le font aussi, juste sur activation plutôt que par défaut. Nous avons corrigé le texte pour les inclure : ce qui distingue Noviscan, c'est le chiffrement par défaut, pas le fait d'être seul capable de chiffrer.