Специалисты компании OPSWAT обнаружили критические уязвимости в популярных домашних камерах видеонаблюдения TP-Link Tapo C200 и C120. Данные устройства широко применяются пользователями в качестве радионянь и систем наблюдения за домашними животными. Выявленные проблемы безопасности позволяют злоумышленникам обходить стандартную процедуру аутентификации и получать полный административный доступ к оборудованию, находясь в той же сети.

Особенности уязвимости обхода авторизации
Исследователи безопасности Хой Тран и Тай До из команды Unit 515 в компании OPSWAT выявили два уязвимости высокой степени опасности, получившие идентификаторы CVE-2026-15315 и CVE-2026-15316 с оценками 8.7 и 7.1 соответственно. Более серьезная проблема связана с тем, как камеры обрабатывают процесс входа в локальный интерфейс управления через протокол HTTPS.
Устройства используют механизм запрос-ответ для подтверждения того, что клиент знает пароль владельца. Однако эксперты обнаружили альтернативный путь верификации: при определенных условиях значение, которое камера выдает во время входа, может быть отправлено обратно и принято в качестве корректного ответа. В результате после выполнения небольшого числа запросов злоумышленник получает сеанс администратора без ввода пароля и наличия учетных данных.
Получив такой доступ, посторонние лица могут просматривать прямые трансляции, изучать сохраненные видеозаписи, изменять конфигурацию устройств, а также использовать ночное видение, функцию обнаружения плача и двустороннюю аудиосвязь, если камера используется в качестве радионяни.
Сбои в работе Wi-Fi и масштаб распространения устройств
Вторая уязвимость (CVE-2026-15316), затрагивающая только модель Tapo C200, кроется в коде настройки Wi-Fi. Отправка на камеру чрезмерно большого объема зашифрованных учетных данных беспроводной сети способна вызвать сбой в работе HTTPS-сервиса или перезагрузку устройства. Это приводит к отключению владельца от систем управления и мониторинга до полного восстановления работы камеры.
Для успешной атаки злоумышленникам необходимо находиться в той же сети Wi-Fi или в пределах определенной доверенной экосистемы. Популярность затронутых моделей крайне высока: камера Tapo C200 реализуется тысячами экземпляров на Amazon, а модель Tapo C120 продается тиражом более 5000 единиц ежемесячно, причем аппаратная версия V1 до обновления прошивки оставалась уязвимой.
Меры защиты и последующие шаги
Компания TP-Link уже выпустила обновления встроенного ПО для обеих моделей, устраняющие выявленные проблемы, хотя уязвимость CVE-2026-15316 не затрагивает камеру C120. Тем не менее специалисты OPSWAT сообщили о наличии еще одной критической уязвимости, которая может позволить полностью скомпрометировать камеру и использовать ее в качестве плацдарма для атак на всю внутреннюю сеть.
Детали этой уязвимости пока не публикуются до тех пор, пока производитель не подготовит соответствующее исправление. Ни компания OPSWAT, ни TP-Link пока не назвали точные сроки выхода следующего патча безопасности для пользователей.
Подробности обнаружения и масштабы популярности уязвимых камер
Специалисты по безопасности отмечают, что популярная поворотная комната для помещений TP-Link Tapo C200 продается на Amazon по цене 26,99 долларов и пользуется огромным спросом у покупателей, преодолев отметку в 3000 продаж только на этой торговой площадке. Что касается модели Tapo C120, то ее текущая итерация расходится тиражом, превышающим 5000 единиц ежемесячно. В официальном консультационном уведомлении подчеркивается, что аппаратная версия V1 камеры C120 находилась под угрозой взлома до тех пор, пока пользователи не провели процедуру обновления программного обеспечения на своих гаджетах.
Технические детали обхода аутентификации
Исследователи Хой Тран, являющийся аспирантом-стипендиатом в OPSWAT, и его наставник Тай До подробно описали уязвимость обхода входа, которая представляет собой локализованную авторизацию, не требующую никаких подтверждающих данных. Оба затронутых SKU-артикула получили официальные патчи прошивки для устранения проблем, зарегистрированных под номерами CVE-2026-15315 и CVE-2026-15316, получивших высокие баллы опасности 8.7 и 7.1 соответственно. При этом компания TP-Link отдельно уточнила, что вторая проблема под индексом CVE-2026-15316 не оказывает никакого влияния на устройство C120.
Эксперты пояснили, что обе модели запускают локальный интерфейс управления по защищенному протоколу HTTPS. В процессе работы задействуется проверка подлинности по схеме challenge-response, призванная доказать, что подключающийся клиент располагает паролем владельца. Однако исследователи обнаружили второй путь верификации: при соблюдении определенных условий специальное значение, выдаваемое камерой в момент входа, может быть отправлено обратно системе и ошибочно принято за корректный ответ 인증. Итогом становится полноценный административный сеанс, открывающийся после отправки небольшого количества запросов, причем для этого не требуются ни пароль, ни действующая сессия, ни выполнение каких-либо условий со стороны нового «владельца». Полученные привилегии распространяются не только на прямой эфир и архивные файлы, но и на любые изменения настроек устройства.
Особенности атаки на Wi-Fi и перспективы новых угроз
Вторая проблема безопасности под идентификатором CVE-2026-15316 затрагивает исключительно модель C200 и локализована непосредственно в коде первоначальной настройки беспроводной сети (Wi-Fi onboarding). Если передать на камеру избыточно большой блок зашифрованных данных учетных записей Wi-Fi, это приводит к аварийному завершению работы HTTPS-сервиса либо к полной перезагрузке оборудования, из-за чего законный владелец полностью теряет возможность управлять аппаратом и следить за трансляцией до момента восстановления системы.
Специалисты обращают внимание, что данные кибератаки имеют относительно ограниченную сферу применения, так как злоумышленникам для их реализации необходимо физически или логически находиться в той же Wi-Fi сети либо принадлежать к определенной доверенной экосистеме. Помимо уже устраненных дыр в безопасности, эксперты OPSWAT выявили еще одну критическую уязвимость, способную предоставить злоумышленнику средства для полной компрометации камеры с целью ее дальнейшего использования в качестве опорного пункта (foothold) внутри защищенного периметра домашней сети. Информация об этой бреши удерживается в секрете в ожидании выпуска официального исправления со стороны TP-Link, хотя на данный момент ни разработчик ПО, ни компания OPSWAT не обнародовали конкретные временные рамки появления данного патча для конечных потребителей.






