Una de las vulnerabilidades permitía obtener sesiones de administrador válidas sin contraseña y acceder al streaming en vivo, mientras la más grave sigue sin parche completo. (Fuente: Android Headlines)
Investigadores de seguridad de la firma estadounidense OPSWAT descubrieron una vulnerabilidad en la cámara de vigilancia interior Tapo C200 de TP-Link. De hecho, son dos vulnerabilidades, con calificación de severidad alta, y una de ellas permite a actores maliciosos espiar hogares y negocios. Por suerte, TP-Link ya corrigió estas fallas en agosto.
Los investigadores encontraron múltiples vulnerabilidades en la cámara de seguridad interior Tapo C200 de TP-Link, incluida una falla crítica que todavía no fue parcheada por completo. OPSWAT dice que el problema crítico podría permitirle a un atacante tomar control total de la cámara y usarla para acceder a otros dispositivos en la misma red. Los investigadores no revelaron si el ataque requiere acceso a la red local.
La firma dice que sigue trabajando de cerca con TP-Link en la validación y remediación de la falla, y va a compartir más detalles técnicos una vez que estén disponibles las correcciones apropiadas y se complete el proceso de divulgación coordinada.
Además de esto, los investigadores examinaron el firmware del producto y sus procesos de comunicación local, y descubrieron otras dos vulnerabilidades: una falla de evasión de autenticación y una vulnerabilidad de denegación de servicio. La primera, identificada como CVE-2026-15315, tiene un puntaje de severidad de 8,7/10. La segunda, identificada como CVE-2026-15316, tiene un puntaje de 7,1/10.
Según OPSWAT, la primera le permite a los atacantes obtener sesiones de administrador válidas sin contraseña, lo que podría darles control del dispositivo y acceso al streaming en vivo. Mientras tanto, la segunda permite a los actores de amenaza enviar valores de texto cifrado sobredimensionados que pueden disparar fallas en el manejo de excepciones debido a una validación insuficiente, causando que el dispositivo afectado se bloquee o reinicie. Una explotación exitosa puede resultar en una interrupción temporal de la gestión y el monitoreo HTTPS, generando una denegación de servicio hasta que se restaure el servicio.
OPSWAT reportó las fallas a TP-Link en abril de 2026, y la compañía empezó a trabajar en una corrección en julio. TP-Link lanzó la versión de firmware V5_1.4.6 el 18 de agosto de 2026, que aparentemente resuelve ambos problemas. Así que si alguien tiene la cámara de seguridad C200, es buena idea instalar la actualización a través de la app Tapo cuanto antes. Los investigadores no dijeron si los atacantes están explotando activamente estas fallas ni qué tan extendido podría estar el abuso.
Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

