Kaksi kriittistä tietoturva-aukkoa suositussa TP-Link Tapo C200 -valvontakamerassa mahdollistavat täyden ylläpito-oikeuden kaappaamisen lähiverkossa ilman salasanaa. OPSWAT Unit 515 -tutkijoiden löytämät haavoittuvuudet tunnetaan tunnisteilla CVE-2026-15315 ja CVE-2026-15316.
Haavoittuvuudet koskevat kameran paikallista hallintaliittymää ja RTSP-videovirtaa. Hyökkääjä voi ohittaa todennuksen lähettämällä muotoiltuja JSON-paketteja, muuttaa laitteen asetuksia sekä salakuunnella suoraa kuvaa ja ääntä. Toinen virhe aiheuttaa muistivirheen, joka lamauttaa kameran jatkuvaan uudelleenkäynnistykseen.
Suositeltavat toimenpiteet
- Päivitä laiteohjelmisto heti: Asenna uusin päivitys Tapo-älypuhelinsovelluksen kautta.
- Eristä kamerat omaan IoT-verkkoon (VLAN): Pidä valvontalaitteet erillään tietokoneista ja vierasverkoista.
- Kytke UPnP pois päältä: Poista UPnP käytöstä reitittimestä ulkoisen altistumisen estämiseksi.