Специалисты компании Opswat выявили две уязвимости в популярных умных камерах наблюдения TP-Link Tapo C200. Обнаруженные недочеты безопасности теоретически позволяют злоумышленникам вмешиваться в работу устройств, просматривать трансляции или выводить оборудование из строя. Об этом стало известно после публикации отчета исследователей.

Характеристики уязвимостей и возможные последствия
Первая уязвимость представляет собой проблему обхода аутентификации и отслеживается под идентификатором CVE-2026-15315. Национальный банк уязвимостей оценил ее в 8,7 балла из 10 возможных, охарактеризовав уровень опасности как высокий. Согласно данным Opswat, этот баг дает злоумышленникам возможность без прохождения проверки подлинности получить действующие сеансы администратора без необходимости ввода пароля. В результате атакующие могут управлять камерой и следить за видеотрансляцией.
Второй выявленный дефект связан с нарушением отказа в обслуживании и имеет обозначение CVE-2026-15316. Уровень опасности данной уязвимости составляет 7,1 балла из 10. Она позволяет отправлять специально сформированные зашифрованные значения шифротекста, которые могут вызвать сбой в обработке исключений. Это приводит к перезагрузке или временному зависанию устройства. Как отмечают в NVD, успешная эксплуатация данной бреши способна временно нарушить работу HTTPS-управления и функции мониторинга, вызывая отказ в обслуживании до восстановления сервиса.
Популярность устройств и выпущенные исправления
Модель C200 получила широкое распространение на рынке и позиционируется как охранная камера, видеоняня или устройство для наблюдения за домашними животными. Она оснащена датчиком движения, разрешением 1080p, двухсторонней аудиосвязью, функцией ночного видения, поддержкой облачных хранилищ и карт памяти, а также интеграцией с экосистемами Alexa и Google Home. Приложение Tapo насчитывает более 13 миллионов пользователей, а в Google Play Store зафиксировано свыше 10 миллионов загрузок. На платформе Amazon модель C200 занимает лидирующие позиции в своей категории.
Компания Opswat проинформировала TP-Link о найденных проблемах в середине апреля, после чего в июле производитель приступил к разработке обновлений. Официальный патч был выпущен 18 августа 2026 года в составе прошивки версии V5_1.4.6, которая устраняет обе уязвимости. Пользователям настоятельно рекомендуется установить обновление программного обеспечения как можно скорее. На данный момент информация о случаях активной эксплуатации этих брешей в реальных условиях исследователями не приводилась.
Оценка экспертов по поводу реальных рисков
Давид Шлосс, операционный директор компании Сузу Лабс, отметил, что уязвимости в камерах привлекают повышенное внимание из-за фактора слежки, однако на практике они часто оказываются менее опасными, чем кажутся. По его словам, для запуска эксплойта требуется доступ к локальной сети, то есть злоумышленник уже должен находиться в зоне действия Wi-Fi-сети жертвы или контролировать другое подключенное устройство.
Эксперт добавил, что если устройство не имеет прямого проброса портов наружу в интернет, риск для рядовых домашних пользователей остается невысоким, хотя установку обновлений безопасности все равно стоит проводить своевременно. Специалист также выразил интерес к тому, как именно устроена потенциальная цепочка атак через выявленные уязвимости в управлении бюджетными моделями потребительского интернета вещей.
Масштабы продаж и популярность камеры на рынке
Модель Tapo C200 пользуется огромным коммерческим успехом по всему миру. На торговой площадке Amazon это устройство удерживает статус товара номер один с наивысшим рейтингом в своем профильном сегменте, причем только за текущий месяц зафиксировано более 3 000 отдельных покупок.
Мнения отраслевых экспертов об угрозах
Давид Шлосс (Dahvid Schloss), имеющий квалификацию OSCP и занимающий должность операционного директора в компании Suzu Labs, подробно прокомментировал ситуацию с обнаруженными брешами. Он подчеркнул, что баги в камерах всегда привлекают к себе максимум внимания общества именно из-за так называемого «фактора шпионажа», хотя на практике они зачастую звучат куда страшнее и эффектнее, чем являются на самом деле.
Эксперт пояснил, что главный довод в пользу того, чтобы излишне не паниковать по поводу этой конкретной угрозы, заключается в необходимости локального сетевого доступа для запуска эксплойта. Иными словами, злоумышленнику физически требуется находиться в зоне действия вашей Wi-Fi-сети или уже владеть другим зараженным устройством внутри нее.
«Если кто-то зашел так далеко в вашу сеть, его вряд ли интересует обычная видеоняня», — отметил Давид Шлосс.
Тем не менее, специалист уточнил, что если камера была напрямую подключена к интернету через проброс портов (port-forwarding), это создает серьезную архитектурную проблему безопасности, которая действительно должна вызывать беспокойство, хотя подобная конфигурация не является типичной для повседневного использования в обычном доме. Независимо от сценария использования, эксперт настоятельно рекомендует в любом случае обновить программное обеспечение камеры, хотя по степени реальной опасности для киберпреступников подобные векторы стоят далеко не на первом месте.
Шлосс также добавил, что его крайне интригует потенциальная нераскрытая уязвимость, которая теоретически могла бы обеспечить полный взлом устройства и послужить надежным плацдармом для дальнейшего продвижения внутри сети. По его мнению, на основе имеющихся в отчете данных можно предположить, что успешный эксплойт мог бы задействовать инъекцию команд (command injection) или ошибку безопасности памяти (memory-safety bug) в том же самом управляющем сервисе, последовательно соединенную с обходом аутентификации для получения прав root-пользователя.
В таком случае злоумышленники могли бы запустить статический бинарный файл, возвращающий командную оболочку (shell) на устройство, штатная прошивка которого изначально поставляется практически без каких-либо отладочных инструментов. Подобные цепочки атак не являются чем-то принципиально новым для дешевых и устаревших потребительских гаджетов категории интернета вещей (IoT), где вопросы безопасности изначально не стояли на первом месте, однако обнаружение подобной логики в современных устройствах от TP-Link выглядело бы неожиданным приветом из прошлого.





