Há duas vulnerabilidades que afetam a versão V5 da câmara, mas já foram corrigidas no firmware 1.4.6 e exigem acesso à mesma rede local para serem exploradas.
Investigadores da OPSWAT descobriram duas vulnerabilidades de segurança consideradas graves na TP-Link Tapo C200 V5, que podem permitir contornar a autenticação da câmara ou provocar a interrupção temporária dos seus serviços. Entretanto, ambas as falhas já foram corrigidas através do firmware V5_1.4.6.
A mais grave, identificada como CVE-2026-15315 e classificada com 8,7 numa escala de 10, permite a um atacante com acesso à mesma rede local obter uma sessão de administrador sem conhecer a palavra-passe. A partir daí, pode aceder às funções de gestão da câmara, alterar configurações e potencialmente consultar transmissões em direto ou gravações armazenadas. Esta vulnerabilidade afeta também a Tapo C120 V1.
A segunda falha, CVE-2026-15316, recebeu uma classificação de 7,1 e permite provocar uma falha ou reinício do serviço HTTPS através do envio de dados manipulados, deixando temporariamente indisponível a gestão da Tapo C200. Tal como a primeira vulnerabilidade, a exploração requer acesso à rede onde está instalada a câmara.
A investigação da OPSWAT encontrou ainda outros problemas que continuam em processo de divulgação coordenada com a TP-Link, incluindo uma vulnerabilidade crítica que, segundo os investigadores, poderá permitir comprometer completamente a câmara e utilizá-la como ponto de entrada para outros sistemas dentro da mesma rede. No entanto, ainda não foram divulgados detalhes técnicos sobre esta falha.
A TP-Link recomenda assim a atualização das Tapo C200 V5 afetadas para o firmware V5_1.4.6 Build 260709 ou uma versão posterior. A versão europeia deste firmware está disponível desde julho e inclui melhorias de segurança.
