Compania de securitate cibernetică OPSWAT a descoperit două vulnerabilități în camerele de supraveghere TP-Link Tapo C200, unul dintre cele mai vândute modele de camere smart de pe piața din România. Una dintre breșe permite unui atacator aflat în aceeași rețea să preia controlul camerei fără să cunoască parola proprietarului, potrivit unui raport publicat de OPSWAT pe 15 septembrie 2026.
TP-Link Tapo C200 costă în jur de 140 de lei și este folosită pe scară largă pentru supravegherea locuinței, a animalelor de companie și a copiilor. Cercetătorii au descoperit defectele în cadrul unui program de fellowship OPSWAT dedicat securității infrastructurii critice.
Cum funcționează ocolirea autentificării
Prima vulnerabilitate, catalogată CVE-2026-15315, afectează mecanismul de autentificare al camerei. Tapo C200 folosește un sistem de tip challenge-response, prin care camera cere clientului să demonstreze că știe parola înainte de a-i acorda acces.
Cercetătorii Khoi Tran și Thai Do au descoperit că o valoare trimisă de cameră în timpul procesului de autentificare poate fi retransmisă către dispozitiv și acceptată ca răspuns valid. Practic, atacatorul nu trebuie să cunoască parola reală, ci doar să reutilizeze date generate chiar de cameră. Atacul necesită acces la rețeaua Wi-Fi a dispozitivului, dar nu presupune o sesiune de autentificare existentă și se realizează printr-un număr mic de cereri către interfața locală de administrare.
Odată obținut accesul, un atacator poate vedea fluxul video în timp real, asculta sunetul din încăpere, descărca înregistrările stocate pe cardul de memorie și modifica setările camerei, exact ca un administrator legitim. OPSWAT atrage atenția că implicațiile sunt deosebit de sensibile atunci când camera este folosită ca monitor pentru bebeluși, funcție în care ar putea expune video în direct, vedere nocturnă și detectarea plânsului.
A doua breșă blochează accesul proprietarului
A doua vulnerabilitate, CVE-2026-15316, apare în timpul configurării inițiale a camerei, când dispozitivul procesează datele criptate ale rețelei Wi-Fi. OPSWAT a constatat că această etapă nu verifică suficient dimensiunea datelor primite.
Un atacator cu acces la rețea poate trimite date de configurare supradimensionate, ceea ce duce la blocarea serviciului HTTPS al camerei. Rezultatul este o defecțiune de tip refuz al serviciului, în care proprietarul legitim nu se mai poate conecta la propria cameră până la restabilirea serviciului.
Ce a găsit redacția Zona IT
Publicația Zona IT, care a semnalat prima subiectul pentru publicul din România, atrage atenția că înregistrările sustrase de la camere vulnerabile pot ajunge, în cele din urmă, pe site-uri specializate în traficarea de conținut ilegal. Riscul nu este teoretic: cele trei defecte au fost identificate tocmai pentru că mecanismul de autentificare al camerei s-a dovedit ușor de păcălit, fără cunoștințe avansate de hacking. Un incident similar de supraveghere neautorizată a fost documentat și într-o rețea de camere ascunse în hoteluri, descoperită în China.
OPSWAT precizează că investigația celor doi cercetători a scos la iveală și o a treia vulnerabilitate, mai gravă, care ar permite compromiterea completă a camerei și folosirea ei ca punct de acces către alte dispozitive din rețea. Detaliile acesteia rămân nepublicate, întrucât TP-Link lucrează încă la remediere.
Cronologia raportării și soluția TP-Link
Cele două vulnerabilități au fost raportate către TP-Link pe 16 aprilie 2026. Compania a confirmat problemele pe 10 iulie, iar codurile CVE au fost alocate pe 13 august. Pe 18 august 2026, TP-Link a publicat un aviz de securitate și a lansat firmware-ul V5_1.4.6, care corectează ambele defecte.
Utilizatorii care dețin o cameră Tapo C200 ar trebui să actualizeze firmware-ul cât mai curând prin aplicația Tapo și să evite expunerea interfeței de administrare direct la internetul public. Recomandarea este similară cu regulile generale de protejare a unei rețele wifi de acasă: parole unice, actualizări la zi și segmentarea dispozitivelor conectate.
De ce contează pentru utilizatorii din România
Camerele de supraveghere conectate la internet au devenit un accesoriu obișnuit în locuințele românești, folosite adesea fără o configurare atentă a rețelei Wi-Fi. Cazul Tapo C200 arată că actualizările de firmware, deși pot părea un detaliu tehnic minor, sunt uneori singura barieră între o cameră de uz casnic și un instrument de supraveghere neautorizată. Anul acesta au fost semnalate și alte erori critice în programe și sisteme folosite de milioane de oameni, ceea ce arată cât de frecvente au devenit astfel de breșe.
Specialiștii recomandă verificarea periodică a versiunii de firmware a oricărui dispozitiv conectat la internet, schimbarea parolelor implicite și separarea rețelei folosite pentru dispozitive smart de cea pe care rulează computerele și telefoanele cu date sensibile. La fel ca în cazul unei actualizări false de Windows folosite pentru furt de parole, mesajul rămâne același: sursa și autenticitatea unei actualizări contează la fel de mult ca instalarea ei la timp.