Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Vulnerabilidades de elusión de la autenticación y de denegación de servicio: OPSWAT descubre las vulnerabilidades CVE-2026-15315 y CVE-2026-15316 en las cámaras Tapo de TP-Link

OPSWAT Los becarios de la Unidad 515 descubrieron dos vulnerabilidades hasta entonces desconocidas en las cámaras Tapo de TP-Link a través del Programa de Becas de Posgrado en Ciberseguridad de Infraestructuras Críticas de la « OPSWAT ».
Por OPSWAT
Comparte esta publicación

Las cámaras TP-Link Tapo son dispositivos de seguridad inteligentes muy utilizados, diseñados para la vigilancia del hogar y de pequeñas empresas. Al tratarse de cámaras conectadas a la red, estos dispositivos combinan la transmisión de vídeo, la gestión remota, la integración con aplicaciones de « mobile » y otros servicios en un sistema integrado compacto.

Puntos clave

  • Producto afectado: OPSWAT ha detectado dos vulnerabilidades en la cámara de seguridad inteligente TP-Link Tapo C200
  • Identificadores CVE: CVE-2026-15315, CVE-2026-15316
  • Tipos de vulnerabilidad: CVE-2026-15315: elusión de la autenticación mediante un ataque de repetición en la interfaz de gestión local (un atacante no autenticado puede obtener una sesión de administrador válida sin necesidad de contraseña); CVE-2026-15316: DOS (denegación de servicio) debido a una validación insuficiente de la entrada durante la configuración de la conexión Wi-Fi (provoca el bloqueo del servicio HTTPS de la cámara)
  • Requisitos para el ataque: acceso a la red de la cámara; no se requiere autenticación ni interacción por parte del usuario
  • Estado del parche: Solucionado
  • Versión de firmware corregida: V5_1.4.6 (publicada el 18 de agosto de 2026)
  • Medida que se debe tomar: Actualizar inmediatamente las cámaras afectadas a la versión de firmware V5_1.4.6 o posterior
Figura 1. Fuente: https://www.whipsaw.com/work/tp-link-tapo-series

Esta conectividad hace que la seguridad sea especialmente importante. Una vulnerabilidad que permita a un atacante eludir la autenticación o acceder a funciones privilegiadas podría comprometer la cámara y, potencialmente, proporcionar un punto de acceso dentro de la red en la que está instalado el dispositivo.

En OPSWAT, contribuimos activamente a la comunidad de ciberseguridad mediante la investigación de vulnerabilidades y la divulgación responsable. Además, ayudamos a formar a la próxima generación de investigadores en ciberseguridad a través del OPSWAT Programa de Becas de Posgrado en Ciberseguridad de Infraestructuras Críticas, en el que los becarios adquieren experiencia práctica en el análisis de amenazas de seguridad del mundo real.

Como parte de este programa, Khoi Tran eligió una cámara TP-Link Tapo C200 como tema central de su investigación independiente sobre seguridad, llevada a cabo bajo la supervisión de Thai Do, de la Unidad 515 de « OPSWAT ».

La investigación condujo al descubrimiento de las dos primeras vulnerabilidades hasta entonces desconocidas, que ahora se registran como CVE-2026-15315 y CVE-2026-15316. Los hallazgos afectan a la autenticación y a la disponibilidad. Una de las vulnerabilidades puede permitir que un atacante con acceso a la red eluda el mecanismo de autenticación local de la cámara, mientras que la otra puede ser aprovechada para interrumpir el funcionamiento normal del dispositivo y provocar una situación de denegación de servicio (DoS).

De la investigación al descubrimiento de vulnerabilidades

El camino hacia el descubrimiento de esta cadena de ataque comenzó cuando Khoi Tran y Thai Do analizaron el firmware y los mecanismos de comunicación local del TP-Link Tapo C200, prestando especial atención a la seguridad de su funcionalidad de gestión local en el laboratorio de OPSWAT.

Durante la investigación, identificamos una vulnerabilidad inesperada en el proceso de autenticación de la cámara. Khoi y Thai continuaron analizando la funcionalidad de gestión con privilegios de la cámara. Esta investigación reveló una segunda vulnerabilidad que podría aprovecharse para afectar a la disponibilidad del dispositivo.

Calendario de divulgación

  • 16 de abril de 2026: Khoi Tran y Thai Do, de OPSWAT , notificaron las vulnerabilidades a TP-Link.
  • 10 de julio de 2026: TP-Link confirmó los hallazgos y comenzó a trabajar en soluciones para las vulnerabilidades detectadas.
  • 13 de agosto de 2026: Se asignaron los números CVE-2026-15315 y CVE-2026-15316 a las vulnerabilidades.
  • 18 de agosto de 2026: TP-Link lanzó la versión de firmware V5_1.4.6, que corrige las vulnerabilidades, y publicó el aviso de seguridad correspondiente.
Figura 2. CVE-2026-15315
Figura 3. CVE-2026-15316

La investigación sobre la TP-Link Tapo C200 va más allá de las dos vulnerabilidades reveladas en este blog. Khoi Tran y Thai Do identificaron otros problemas de seguridad durante su investigación, incluida una vulnerabilidad crítica que podría permitir a un atacante comprometer por completo la cámara y utilizar el dispositivo comprometido como punto de acceso dentro de la red; sin embargo, estos hallazgos siguen sujetos a un proceso de divulgación coordinada con TP-Link y, por lo tanto, quedan fuera del alcance de esta publicación.

OPSWAT Sigue colaborando estrechamente con TP-Link en la validación y la corrección del problema. Se facilitarán más detalles técnicos una vez que estén disponibles las soluciones adecuadas y se haya completado el proceso de divulgación coordinada.

En el interior de las vulnerabilidades

Las dos vulnerabilidades detectadas durante nuestra investigación afectan a diferentes límites de seguridad del TP-Link Tapo C200. La CVE-2026-15315 afecta al mecanismo de autenticación de la cámara, mientras que la CVE-2026-15316 afecta al procesamiento de los datos de configuración durante la configuración inicial del dispositivo. Ambas pueden ser activadas por un atacante no autenticado que tenga acceso a la red del dispositivo afectado.

El siguiente análisis ofrece una visión general técnica de alto nivel sobre las funcionalidades afectadas, las fallas de seguridad subyacentes y su impacto resultante. Para minimizar el riesgo de uso indebido, OPSWAT no revela detalles a nivel de implementación que pudieran utilizarse para reproducir o aprovechar las vulnerabilidades.

CVE-2026-15315: Elusión de la autenticación mediante repetición

La TP-Link Tapo C200 expone su interfaz de gestión local a través de HTTPS en el puerto 443 y utiliza un mecanismo de desafío-respuesta para autenticar a los usuarios. En el flujo de autenticación previsto, la cámara genera un desafío y exige al cliente que envíe la respuesta correspondiente, derivada de la contraseña del usuario, antes de que se establezca una sesión autenticada.

Durante el análisis del firmware, Khoi Tran y Thai Do identificaron una ruta de autenticación alternativa que no aplica la misma verificación de credenciales. En determinadas condiciones, un valor devuelto por la cámara durante el intercambio de autenticación puede reproducirse en una solicitud posterior y ser aceptado por la lógica de verificación afectada.

Esto vulnera una propiedad fundamental del mecanismo de desafío-respuesta. En lugar de exigir al cliente que demuestre que conoce la contraseña del usuario, la vía vulnerable permite que un valor procedente de la propia cámara satisfaga parte del proceso de autenticación.

Figura 4. Mecanismo de desafío-respuesta para autenticar a los usuarios de TP-Link

Un atacante con acceso a la red de la cámara afectada puede aprovechar este comportamiento para obtener una sesión administrativa válida sin necesidad de conocer ni recuperar la contraseña del usuario. No se requiere ninguna sesión autenticada previa, y la elusión puede llevarse a cabo mediante un número reducido de solicitudes a la interfaz de gestión local.

Una vez autenticado, el atacante obtiene acceso a las funciones de gestión que normalmente están restringidas al administrador de la cámara, lo que le permite realizar cambios no autorizados en la configuración del dispositivo y llevar a cabo otras operaciones con privilegios.

CVE-2026-15316: Denegación de servicio durante la incorporación de dispositivos

La segunda vulnerabilidad se encuentra en el proceso de configuración inicial de la cámara, en el que el dispositivo procesa información cifrada sobre las credenciales de Wi-Fi.

Los datos de credenciales cifrados deben validarse adecuadamente antes de ser enviados a las rutinas criptográficas y de procesamiento de la configuración. Sin embargo, nuestro análisis ha revelado que la ruta de procesamiento afectada no valida adecuadamente el tamaño de los datos de credenciales cifrados antes de procesarlos.

Un atacante no autenticado con acceso a la red de la cámara puede enviar un valor de credencial cifrado de tamaño excesivo. Cuando los datos malformados llegan a la ruta de procesamiento vulnerable, pueden provocar un fallo en el servicio HTTPS de la cámara, lo que da lugar a una situación de denegación de servicio.

El impacto es especialmente relevante en el caso de una cámara de seguridad conectada a la red, ya que la interrupción de los servicios de gestión puede impedir que los usuarios legítimos accedan al dispositivo o lo gestionen hasta que se restablezca el servicio afectado.

Escenario de ataque

Un atacante con acceso a la red de una TP-Link Tapo C200 afectada podría aprovechar la vulnerabilidad CVE-2026-15315 para eludir el mecanismo de autenticación local de la cámara y establecer una sesión administrativa válida sin conocer la contraseña del usuario legítimo. El acceso administrativo resultante permite al atacante ejecutar funciones de gestión con privilegios, modificar la configuración del dispositivo y realizar operaciones que normalmente requerirían un acceso de administrador autorizado. Este acceso también puede exponer funciones de la cámara sensibles desde el punto de vista de la privacidad, como las transmisiones de vídeo en directo y las grabaciones almacenadas, lo que permite la vigilancia no autorizada de las imágenes captadas por el dispositivo afectado.

Hemos elaborado un vídeo de prueba de concepto (PoC) en el que se muestra el impacto en la seguridad de las vulnerabilidades identificadas por Khoi Tran y Thai Do en condiciones controladas de laboratorio. https://opswat-1.wistia.com/s/....

Solución para CVE-2026-15315 y CVE-2026-15316

El 18 de agosto de 2026, TP-Link publicó el aviso de seguridad y lanzó la versión de firmware V5_1.4.6 para solucionar los vulnerabilidades CVE-2026-15315 y CVE-2026-15316. Los usuarios y las organizaciones que utilicen cámaras TP-Link Tapo C200 afectadas deben actualizar al firmware más reciente proporcionado por TP-Link para subsanar las vulnerabilidades identificadas.

Dado que la explotación requiere acceso a la red de la cámara afectada, reducir la exposición innecesaria proporciona una capa adicional de protección. Las interfaces de gestión de las cámaras no deben quedar expuestas a redes no fiables, y el acceso debe restringirse a dispositivos y usuarios autorizados siempre que sea posible. En entornos empresariales, los dispositivos de IoT y de vigilancia también deben ubicarse en redes debidamente segmentadas para limitar su exposición a sistemas sensibles y reducir el impacto potencial de un dispositivo comprometido.

Implicaciones más amplias en materia de seguridad

Más allá de estas vulnerabilidades concretas, los resultados ponen de relieve la importancia de evaluar la seguridad de los dispositivos conectados más allá de su funcionalidad prevista. Los mecanismos de autenticación, los flujos de trabajo de incorporación y las interfaces de gestión de dispositivos pueden introducir puntos débiles de seguridad que quizá no sean evidentes durante el funcionamiento normal, pero que, si se aprovechan, pueden afectar significativamente a la confidencialidad, la integridad y la disponibilidad del dispositivo.

Un enfoque por capas de la seguridad de la red puede reducir aún más los riesgos asociados a los dispositivos IoT vulnerables o comprometidos. OPSWAT MetaDefender NAC Ofrece visibilidad y control de acceso para dispositivos IoT y otros dispositivos conectados a la red, y permite la segmentación de la red mediante listas de control de acceso (ACL) y la asignación de VLAN. Estas capacidades pueden ayudar a las organizaciones a controlar qué dispositivos están autorizados en la red y a limitar su acceso a otros recursos de la red.

Esta investigación se llevó a cabo en el marco del Programa de Becas de Posgrado en Ciberseguridad de Infraestructuras Críticas de la « OPSWAT », con la orientación de la Unidad 515 de « OPSWAT ». A través de la investigación práctica de vulnerabilidades y la divulgación responsable, « OPSWAT » sigue contribuyendo a identificar y subsanar las debilidades de seguridad en las tecnologías utilizadas en entornos conectados.

Las organizaciones que deseen evaluar la seguridad de sus productos, aplicaciones o infraestructura pueden ponerse en contacto con OPSWAT Unit 515 para que realice pruebas de penetración avanzadas y evaluaciones de seguridad diseñadas para identificar vulnerabilidades antes de que puedan ser explotadas.

Stay Up-to-Date With OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.