CVE-2026-15315
CVSS 8.8 HIGH: tapo C120 v1 and C200 v5 contain an improper authentication vulnerability within the login authentication verification module. EPSS 0.3% (22º percentile).
Vulnerabilità · 6 ore fa
OPSWAT ha trovato due zero-day nella TP-Link Tapo C200 e ha indicato che TP-Link ha già corretto il problema con il firmware V5_1.4.6, rilasciato il 18 agosto. Una delle due falle consente a chi ha accesso alla rete di ottenere una sessione admin valida senza conoscere la password, con possibile esposizione dei flussi video e delle registrazioni.
Il punto non è un crash isolato. Con quella sessione, la camera tratta l’attaccante come un amministratore legittimo: permette di cambiare configurazione, usare funzioni privilegiate e guardare video live e archiviati. La seconda falla porta a un denial-of-service del servizio HTTPS tramite un input cifrato troppo grande, ma il problema più serio resta l’accesso admin persistente sulla telecamera.
Per chi usa queste camere in casa, per baby/pet monitoring o in piccoli uffici, l’assunzione che restino innocue perché “solo sulla LAN” è fragile. Se la rete è già compromessa, o se il dispositivo è esposto con port forwarding, la Tapo C200 può diventare un punto di osservazione covert che dura nel tempo.
CVSS 8.8 HIGH: tapo C120 v1 and C200 v5 contain an improper authentication vulnerability within the login authentication verification module. EPSS 0.3% (22º percentile).
CVSS 6.5 MEDIUM: an improper input validation vulnerability in the configuration service for processing encrypted credential data has… EPSS 0.2% (13º percentile).
1 fonte che coprono questa storia
Zero-Day Flaw in TP-Link Cameras Enables Covert Eavesdropping
OPSWAT researchers find two zero-days in TP-Link cameras
Part of the PlainSec briefing for 2026-09-16