پرش به محتوای اصلی

مراقب باشید - آسیب‌پذیری‌های دوربین TP-Link Tapo می‌تواند به هکرها اجازه جاسوسی از داخل خانه‌ها را بدهد، پس همین حالا اصلاح کنید

تک‌رادار۱۴۰۵ شهریور ۲۵, چهارشنبه، ساعت ۱۸:۰۵حدود 3 دقیقه مطالعه

اکنون یک به‌روزرسانی میان‌افزار برای رفع مشکلات موجود است.

Opswat دو نقص در دوربین های TP-Link Tapo C200 پیدا کرد: بای پس تأیید (CVE-2026-15315) و DoS (CVE-2026-15316).

باگ‌ها به مهاجمان اجازه می‌دهند جلسات مدیریت را ربوده یا دستگاه‌ها را خراب کنند. میلیون ها کاربر به طور بالقوه در معرض قرار گرفتند

TP‑Link با سیستم عامل V5_1.4.6 در 18 اوت 2026 وصله شد. از کاربران خواست فورا به روز شوند محققان امنیتی یک جفت آسیب‌پذیری را در دوربین‌های هوشمند محبوب پیدا کردند که می‌تواند به عوامل تهدید اجازه دهد تا به خانه‌ها و مشاغل مردم نگاه کنند.

اوایل این هفته، Opswat کشف دو باگ در دوربین امنیتی هوشمند TP-Link Tapo C200 را فاش کرد - یک نقص بای پس احراز هویت و یک آسیب‌پذیری انکار سرویس. اولی به عنوان CVE-2026-15315 ردیابی می شود و نمره شدت 8.7/10 (بالا) داده شده است. Opswat می‌گوید این باگ به مهاجمان تأیید نشده اجازه می‌دهد تا جلسات مدیریت معتبری را بدون داشتن رمز عبور دریافت کنند، که به آنها امکان می‌دهد دستگاه را مدیریت کنند و حتی جریان را تماشا کنند.

مورد دوم به عنوان CVE-2026-15316 ردیابی می شود. با نمره شدت 7.1/10 (بالا)، این اشکال به عوامل تهدید اجازه می دهد تا مقادیر متن رمزگذاری شده رمزگذاری شده بزرگی را ارسال کنند که ممکن است باعث خرابی مدیریت استثنا شود و باعث خرابی یا راه اندازی مجدد دستگاه آسیب دیده شود. به گفته NVD، «استثمار موفقیت‌آمیز ممکن است موقتا عملکرد مدیریت و نظارت HTTPS را مختل کند و منجر به وضعیت انکار سرویس (DoS) شود تا زمانی که سرویس بهبود یابد».

اصلاح باگ ها

C200 محصولی در بازار انبوه است که به عنوان دوربین امنیتی، مانیتور کودک یا دوربین حیوانات خانگی، با تشخیص حرکت، ویدیوی 1080p، صدای دو طرفه، دید در شب، فضای ذخیره‌سازی ابری و کارت SD، و ادغام با الکسا و گوگل هوم، تبلیغ می‌شود.

Opswat یافته‌های خود را در اواسط آوریل امسال برای TP-Link فاش کرد، که در اوایل ژوئیه امسال کار بر روی تعمیر را آغاز کرد. در 18 آگوست 2026، TP-Link نسخه سیستم عامل V5_1.4.6 را منتشر کرد که هر دو نقص را برطرف کرد. به کاربران توصیه می شود که در اسرع وقت این اصلاح را نصب کنند.

محققان در مورد اینکه آیا این نقص ها در طبیعت مورد سوء استفاده قرار می گیرد یا تا چه اندازه صحبت نکردند. ما می دانیم که دوربین های TP-Link Tapo بسیار محبوب هستند و مدل C200 نسبتا به فروش می رسد. طبق گزارش TP-Link، برنامه Tapo بیش از 13 میلیون کاربر دارد، در حالی که فروشگاه Google Play بیش از 10 میلیون دانلود را نشان می دهد.

در آمازون، C200 به طور خاص با بیش از 3000 خرید تنها در این ماه به عنوان محصول شماره 1 در دسته خود فهرست شده است.

Dahvid Schloss، مدیر عامل OSCP در آزمایشگاه سوزو، گفت: "اشکالات دوربین همیشه به دلیل "عامل جاسوسی" مورد توجه قرار می‌گیرند، اما معمولا از آنچه واقعا هستند سردتر و ترسناک‌تر به نظر می‌رسند. دلیل اصلی عدم نگرانی در مورد این یکی این است که اجرای این اکسپلویت نیاز به دسترسی به شبکه محلی دارد، بنابراین یک عامل تهدید باید روی وای فای شما باشد یا قبلا صاحب دستگاهی باشد.

"اگر کسی تا این حد وارد شبکه شما شده است، دنبال مانیتور کودک نیست. حالا، اگر دوربین به اینترنت پورت فوروارد شده باشد، این یک مشکل طراحی بزرگ‌تر است و احتمالا باید نگران‌کننده باشد، اما یک راه‌اندازی معمولی برای کاربر خانگی روزمره نیست. در هر صورت، من همچنان دوربین را وصله می‌کنم، اما در حد یک جنایت کاملا ضعیف است."

Schloss افزود: "من کاملا کنجکاو هستم که آسیب پذیری فاش نشده ای که ظاهرا اجازه سازش کامل و جابجایی را می دهد." "بر اساس آنچه گزارش شده است، حدس می‌زنم این اکسپلویت یک تزریق فرمان یا یک اشکال ایمنی حافظه در همان سرویس مدیریتی باشد، که در پشت آن بای پس احراز هویت زنجیر شده است تا اجرای کد را به‌عنوان ریشه دریافت کند، جایی که آنها یک باینری ثابت را رها کردند تا پوسته‌ای را روی دستگاهی که سیستم‌افزار آن تقریبا بدون ابزار ارسال می‌شود، برگردانند.

این زنجیره حمله در دستگاه‌های ارزان‌قیمت مصرف‌کننده اینترنت اشیا که امنیت در آنها اهمیت بالایی نداشت، غیرمعمول نیست، اما اگر در اینجا چنین است، مشاهده آن در دستگاه‌های مدرن TP-Link کمی انفجاری از گذشته خواهد بود.

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Watch out — TP-Link Tapo Camera vulnerabilities could let hackers spy inside homes, so patch now

A firmware update is now available to fix the issues.

همه‌ی اخبار فناوری