Två nyupptäckta och kritiska sårbarheter i den globalt spridda övervakningskameran TP-Link Tapo C200 gör det möjligt för angripare i samma lokala nätverk att ta full administrativ kontroll över enheten utan att behöva ange något lösenord. Säkerhetsbristerna, som har registrerats under beteckningarna CVE-2026-15315 och CVE-2026-15316, upptäcktes av cybersäkerhetsforskarna Khoi Tran och Thai Do vid OPSWAT Unit 515 under ett specialistprogram för skydd av kritisk infrastruktur. Bristerna innebär att angripare inte bara kan manipulera enhetens drift och stänga av övervakningen, utan även i realtid avlyssna privata video- och ljudströmmar från bostäder och kontor.
Tapo C200 är en av världens mest sålda smarta pan-tilt-kameror för hemautomation och verksamhetsövervakning. Kameran kommunicerar kontinuerligt med TP-Links molntjänster men tillhandahåller även lokala HTTP- och nätverksgränssnitt för konfigurering och direktdelning av videoströmmar via RTSP (Real-Time Streaming Protocol, ett nätverksprotokoll för att överföra multimediaströmmar över IP-nät).
Enligt OPSWAT:s tekniska rapport uppstår den första sårbarheten, CVE-2026-15315, i kamerans lokala autentiseringsmodul. När en användare eller app skickar interna API-förfrågningar till kamerans styrport misslyckas systemets firmware med att korrekt verifiera att inkommande JSON-paket åtföljs av en giltig kryptografisk sessionsnyckel. Genom att utforma ett specifikt anrop mot kamerans administrationsgränssnitt godkänner kameran begäran som om den kom från en inloggad behörig administratör. Med denna åtkomst kan en angripare ändra enhetens Wi-Fi-inställningar, styra motordrivna panoreringsvinklar, ändra lösenordet för molnkontot och aktivera lokal RTSP-strömning för att se och höra allt som sker i rummet.
Den andra säkerhetsbristen, CVE-2026-15316, är en allvarlig minneskorruptionssårbarhet som drabbar hanteringen av nätverkspaket i kamerans webbserverdaemon. Genom att skicka ett överdimensionerat datapaket kraschar processen omedelbart, vilket leder till en tjänstevägran (Denial of Service). En angripare kan hålla kameran permanent utslagen genom upprepade anrop, vilket möjliggör fysiska inbrott utan att incidenten fångas på bild.
Eftersom övervakningskameror ofta ansluts till samma trådlösa nätverk som gästenheter eller andra osäkrade IoT-produkter utgör bristerna en akut risk för privatpersoner och företag. En angripare som lyckats ta sig in på ett gäst-Wi-Fi kan omedelbart skanna av nätverket och ta över samtliga kameror.
Så säkrar du dina nätverkskameror
- Kontrollera och uppdatera firmware omedelbart: Öppna Tapo-appen i din smartphone, navigera till `Inställningar -> Enhetsinformation -> Uppdatera fast programvara` och installera tillverkarens senaste säkerhetsuppdatering.
- Isolera kameror på ett separat IoT-VLAN: Placera alla smarta hem-enheter och nätverkskameror på ett isolerat virtuellt lokalt nätverk (VLAN) där de inte har direkt kontakt med gästdatorer eller arbetsstationer.
- Stäng av universell Plug and Play (UPnP): Inaktivera UPnP i din hemrouter för att förhindra att kameror automatiskt öppnar externa portar mot det öppna internet.
Tekniska undersökningssteg för nätverksadministratörer
Nätverkstekniker och IT-säkerhetsansvariga bör kontrollera följande indikatorer i sina nätverksloggar:
1. Övervaka oväntad RTSP-trafik: Leta efter anslutningar mot kamerornas RTSP-portar (standardport 554 eller 8554) som initierats från okända interna IP-adresser. 2. Inspektera ovanliga HTTP POST-anrop mot hanteringsportar: Undersök nätverkstrafik riktad mot Tapo-kamerors webbportar (ofta port 80 eller 2020) med felaktiga eller avvikande `Authorization`-headers. 3. Identifiera upprepade omstarter (reboot loops): Om en Tapo-kamera plötsligt tappar kontakten med nätverket med några minuters mellanrum kan den vara måltavla för exploatering av kraschsårbarheten CVE-2026-15316.