iot-security GBHackers Security / OPSWAT Unit 515

Contournement d'authentification critique sur les caméras TP-Link Tapo : Contrôle total sans mot de passe

Deux vulnérabilités critiques découvertes par OPSWAT Unit 515 sur les caméras connectées TP-Link Tapo C200 (CVE-2026-15315 et CVE-2026-15316) permettent à un attaquant situé sur le même réseau de contourner l'authentification administrateur sans mot de passe et d'intercepter les flux vidéo en direct.

Contournement d'authentification critique sur les caméras TP-Link Tapo : Contrôle total sans mot de passe

Deux failles critiques découvertes sur la caméra de surveillance TP-Link Tapo C200 permettent à un attaquant situé sur le même réseau local d'obtenir les privilèges administrateur complets sans aucun mot de passe. Répertoriées sous les codes CVE-2026-15315 et CVE-2026-15316, ces vulnérabilités ont été identifiées par les chercheurs d'OPSWAT Unit 515.

Les failles affectent les services de contrôle local et les flux multimédias RTSP. En exploitant un défaut de validation des requêtes JSON, un assaillant peut contourner l'authentification, modifier l'orientation de la caméra et écouter les flux vidéo et audio en direct. Un dépassement de mémoire permet également de provoquer un déni de service permanent.

Mesures de protection recommandées

  • Mettre à jour le micrologiciel sans délai : Appliquez la mise à jour officielle depuis l'application mobile Tapo.
  • Segmenter le réseau local : Isolez les caméras connectées sur un réseau virtuel distinct (VLAN IoT).
  • Désactiver UPnP : Bloquez la redirection automatique des ports sur le routeur domestique.

Sources et références

← Toutes les actualités Outils