Investigadores de seguridad de OPSWAT han detallado dos fallos de alta gravedad en las cámaras Tapo C200 y C120 de TP-Link. La C200 es una cámara de interior con movimiento panorámico e inclinación, listada en Amazon por 26,99 dólares y comercializada como monitor para bebés y cámara para mascotas.
El fallo más grave puede permitir que alguien conectado a la misma red inicie sesión como administrador de la cámara sin la contraseña. El acceso incluye vídeo en directo, grabaciones almacenadas y cambios de configuración. OPSWAT indicó que una C200 usada como monitor para bebés podría exponer vídeo en directo, visión nocturna, detección del llanto y audio bidireccional.
Los investigadores Khoi Tran y Thai Do, del equipo Unit 515 de OPSWAT, descubrieron que, en determinadas condiciones, un valor que la cámara devuelve durante el inicio de sesión challenge-response puede enviarse de vuelta y aceptarse como una respuesta de autenticación válida. El resultado es una sesión de administrador después de un pequeño número de solicitudes, sin contraseña ni sesión existente.
El segundo fallo, CVE-2026-15316, afecta únicamente a la C200. Un bloque sobredimensionado de datos cifrados con las credenciales de Wi-Fi puede bloquear su servicio HTTPS o reiniciar el dispositivo. Las vulnerabilidades están identificadas como CVE-2026-15315 y CVE-2026-15316, con puntuaciones de 8,7 y 7,1, respectivamente.
La C200 ha superado las 3.000 ventas en Amazon, mientras que la versión actual de la C120 vende más de 5.000 unidades al mes. El hardware V1 seguirá comprometido hasta que los usuarios actualicen el firmware. TP-Link ha publicado actualizaciones para ambos modelos. OPSWAT también informó de otra vulnerabilidad crítica, pero retiene los detalles mientras espera un parche; no se ha proporcionado un calendario.
Comentarios
0Aún no hay comentarios. Escribe el primero.