В камерах TP-Link Tapo обнаружены критические уязвимости
Исследователи из американской компании OPSWAT обнаружили несколько уязвимостей в домашней камере видеонаблюдения TP-Link Tapo C200, одна из которых классифицирована как критическая.
По данным OPSWAT, критическая брешь может позволить злоумышленнику полностью скомпрометировать устройство и использовать его в качестве плацдарма для дальнейшего проникновения в локальную сеть. Подробности эксплуатации уязвимости, в частности необходимость локального доступа, компания не раскрыла, отметив, что продолжает сотрудничать с TP-Link для окончательного устранения проблемы.
Помимо этого, анализ прошивки и процессов локального взаимодействия выявил еще две программные ошибки. Уязвимость CVE-2026-15315 позволяет злоумышленнику, имеющему локальный доступ к сети, получить сессию администратора без пароля через альтернативный путь аутентификации. Это дает возможность изменять конфигурацию устройства и выполнять привилегированные операции, что может быть использовано для шпионажа.
Вторая уязвимость, CVE-2026-15316, также требует локального доступа. Она позволяет вызвать зависание или перезагрузку камеры путем отправки чрезмерно больших зашифрованных значений, которые приводят к сбою обработки исключений из-за недостаточной валидации данных.
В ответ на запрос TP-Link сообщила, что серьезно относится к конфиденциальности данных и незамедлительно приступила к разработке обновлений после уведомления от исследователей.
Две из указанных уязвимостей уже устранены в прошивке версии V5 для Tapo C200. Обновление также касается модели Tapo C120. Пользователям настоятельно рекомендуется установить актуальную версию ПО через мобильное приложение Tapo. Компания подчеркнула, что придерживается принципов ответственного разглашения и продолжает сотрудничать с экспертным сообществом.
