TP-Link разкри уязвимост с висока степен на сериозност, засягаща множество смарт устройства от серията Kasa, която би могла да позволи на атакуващи в същата локална мрежа да прихващат, повтарят или фалшифицират команди за управление на устройствата.

Проследявана под идентификатор CVE-2026-76784, уязвимостта може да доведе до неоторизирани промени в състоянието на устройството, нарушаване на нормалната му функционалност или състояния на отказ от услуга (DoS).

В препоръките за сигурност, последно обновени на 26 август 2026 г., проблемът се приписва на недостатъчни криптографски защити в протокола за комуникация на локално ниво, използван от засегнатите продукти Kasa. Уязвимостта има оценка 8.7 по CVSS v4.0, което я класифицира като „висока“ (High).

Атакуващият трябва да се намира в непосредствена близост до целевото устройство, което означава, че се нуждае от достъп до същата локална мрежа или безжична среда. За експлоатирането не се изискват удостоверяване (аутентификация), привилегии или взаимодействие с потребителя.

Това може да повиши риска в споделени Wi-Fi среди, компрометирани домашни мрежи, мрежи за гости или корпоративни среди, където смарт устройствата споделят мрежов достъп с по-малко доверени системи.

Уязвимост в смарт устройствата за дома TP-Link Kasa

Според TP-Link слабостта може да позволи на атакуващ да прихване контролни съобщения, обменяни локално между приложението Kasa, устройството или други локални компоненти.

След това атакуващият би могъл да повтори вече валидни команди или да фалшифицира нови съобщения поради неподходящите криптографски предпазни мерки, защитаващи целостта и автентичността на командите.

Успешното експлоатиране би могло да позволи на атакуващ да включва или изключва смарт контакти, ключове и осветителни продукти без оторизация. В реални сценарии това може да прекъсне работата на свързани уреди, да изключи осветлението, да промени графиците или многократно да изпраща команди, за да направи дадено устройство недостъпно.

Въздействието е особено значимо за устройства Kasa, използвани в домашни офиси, малки предприятия, обекти за търговия на дребно или автоматизирани съоръжения.

Списъкът със засегнати продукти включва смарт контакти и ключове Kasa като HS103P3, HS103P4, EP10, EP25 V2, HS300 V2, KP303 V2, EP40A, KP125MP2, KP125MP4, KP115, KS225, KS205, KS240, ES20M, KS220M, KP200 V3, HS200 V5.26, както и няколко варианта на HS220. Смарт крушката KL125 също е засегната.

TP-Link издаде коригирани версии на фърмуера за изброените устройства. Например потребителите на HS103P3 и HS103P4 трябва да обновят до версия 1.1.3 Build 250908 Rel.112508, докато потребителите на KL125 трябва да инсталират версия 1.1.1 Build 260710 Rel.082646.

Потребителите трябва да проверят точната хардуерна версия, преди да инсталират фърмуер, тъй като версиите за Kasa варират според модела и регионалния вариант.

Препоръчва се потребителите да обновят засегнатите устройства през Центъра за изтегляне на TP-Link или през приложението Kasa Smart. До инсталирането на корекциите за сигурност организациите и потребителите трябва да изолират IoT устройствата в отделна мрежа или VLAN, да ограничат достъпа от Wi-Fi мрежи за гости и да наблюдават за необичайно поведение на устройствата.

CVE-2026-76784 подчертава последиците за сигурността от слабата защита на локалните IoT комуникации. Дори когато устройствата не са директно изложени в интернет, атакуващите, които получат достъп до локалната мрежа, все пак могат да манипулират физически системи, свързани към уязвимите продукти за смарт дом.