To kritiske sikkerhetshull i det utbredte overvåkningskameraet TP-Link Tapo C200 gjør det mulig for angripere på samme lokale nettverk å ta full administrativ kontroll over enheten uten passord. Feilene, sporet som CVE-2026-15315 og CVE-2026-15316, ble oppdaget av sikkerhetsforskere hos OPSWAT Unit 515.
Sårbarhetene rammer kameraets lokale styringsgrensesnitt og RTSP-videostrømming. Angripere kan omgå innloggingen ved å sende manipulerte JSON-forespørsler, endre innstillinger og avlytte private videoopptak. I tillegg kan minnekorrupsjon i demonen tvinge kameraet inn i en uendelig omstartsløkke.
Anbefalte tiltak
- Oppdater firmware umiddelbart: Installer nyeste programvareoppdatering via Tapo-appen på mobilen.
- Isoler overvåkningskameraer: Plasser kameraer på et eget skjermet IoT-nettverk (VLAN).
- Deaktiver UPnP: Sørg for at UPnP er slått av i ruteren for å forhindre utilsiktet eksponering mot internett.