TP-Link пусна обновления за сигурност, насочени към две уязвимости в своите смарт камери Kasa EC70 v4 и EC71 v4. Тези слабости, проследявани съответно като CVE-2026-9770 и CVE-2026-13230, биха могли да позволят на атакуващ в същата локална мрежа да придобие чувствителна информация от засегнатите устройства.

Най-сериозният проблем, CVE-2026-9770, представлява уязвимост, разкриваща информация за хардуерния криптографски ключ, с CVSS оценка от 8.6 (висока степен на опасност - High). TP-Link посочи, че в системния имидж на камерата е вграден твърдо кодиран криптографски ключ.

Атакуващ с достъп до локалната мрежа би могъл да се възползва от този разкрит ключ, за да компрометира поверителността на комуникациите между камерата и нейния уеб интерфейс за управление. Успешното експлоатиране би могло да улесни извършването на атаки от типа „човек по средата“ (man-in-the-middle), позволявайки на атакуващия да прихваща трафика или да се сдобие с администраторски идентификационни данни.

Атака от типа „човек по средата“ възниква, когато злонамерен субект тайно се позиционира между дадено устройство и услуга или интерфейс за управление. Например, атакуващ в споделена Wi-Fi мрежа, компрометиран домашен рутер или лошо сегментирана офис мрежа би могъл потенциално да наблюдава или манипулира комуникациите, включващи засегнатата камера.

Вторият дефект, CVE-2026-13230, засяга механизма за отговор при локално откриване на камерите. Тази уязвимост е получила CVSS оценка от 5.3 и е класифицирана като средна (Medium).

Според TP-Link, услугата за откриване (discovery service) може да разкрие чувствителна информация, свързана с геолокацията, без да се изисква удостоверяване. Атакуващ в същата локална мрежа би могъл да изпрати специално изготвени заявки или отговори за откриване, за да извлече данни за местоположението от уязвимата камера. От TP-Link заявиха, че този проблем засяга единствено поверителността, като не е установено въздействие върху целостта или наличността на устройството.

И двете уязвимости засягат моделите камери Kasa EC70 v4 и EC71 v4. TP-Link отстранява тези проблеми във фърмуер версия 2.4.0 Build 20260520 и версия 2.4.1 Build 20260621.

Потребителите трябва да обновят фърмуера на своите камери чрез официалния портал за поддръжка на TP-Link или приложението Kasa, като също така се уверят, че мобилното приложение Kasa е актуализирано до последната версия.

До инсталирането на корекциите за сигурност, потребителите трябва да намалят риска от излагане на заплахи, като разположат смарт камерите в отделна IoT мрежа, използват силно Wi-Fi шифроване, ограничат достъпа до локалната мрежа и се уверят, че рутерите работят с най-новия фърмуер. Сегментирането на мрежата може да ограничи възможността на атакуващия да достигне до интерфейсите за управление на камерите, в случай че друго устройство в мрежата бъде компрометирано. TP-Link призовава клиентите си незабавно да инсталират наличните корекции, предупреждавайки, че необновените устройства остават уязвими.