Click to skip the navigation bar
Year:
--  
    Sep.2026
    18

    Biztonsági közlemény: Sérülékenység a Tapo C120 és C200/TC70 készülékekben (CVE-2026-15315 és CVE-2026-15316)

    A sérülékenységek leírása és hatása

    CVE-2026-15315:
    Hitelesítés nélküli adminisztrátori hitelesítésmegkerülés a device_confirm ismételt felhasználásával

    A Tapo C120 v1 és C200/TC70 v5 készülékek bejelentkezési hitelesítés-ellenőrző modulja nem megfelelő hitelesítési sérülékenységet tartalmaz. A helyi hálózaton lévő támadó kihasználhatja a challenge paraméterek ellenőrzésének hiányosságait, megkerülheti a normál hitelesítési vezérlőket, és adminisztrátori munkamenet-tokeneket szerezhet.

    A sikeres kihasználás lehetővé teheti a támadó számára, hogy ezt követően magasabb jogosultságot igénylő felügyeleti műveleteket hajtson végre, jogosulatlan adminisztrátori hozzáférést szerezzen, illetve ideiglenesen megzavarja az eszköz szolgáltatásait, ami szolgáltatásmegtagadási (DoS) állapotot eredményezhet.

    CVSS v4.0 pontszám: 8,7 / Magas

    CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

    CVE-2026-15316:
    Szolgáltatásmegtagadás túlméretezett titkosított hitelesítőadat-bevitel miatt

    A Tapo C200/TC70 v5 konfigurációs szolgáltatásában, a titkosított hitelesítőadatok feldolgozásánál nem megfelelő bemenet-ellenőrzési sérülékenységet azonosítottak. A támadó túlméretezett titkosított ciphertext értékeket küldhet, amelyek az elégtelen ellenőrzés miatt kivételkezelési hibákat válthatnak ki, és az érintett eszköz összeomlását vagy újraindulását okozhatják.

    A sikeres kihasználás ideiglenesen megzavarhatja a HTTPS-alapú kezelési és felügyeleti funkciókat, és szolgáltatásmegtagadási (DoS) állapotot okozhat mindaddig, amíg a szolgáltatás helyre nem áll.

    CVSS v4.0 pontszám: 7,1 / Magas

    CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

    Érintett termékek/verziók és javítások:

    Termék

    Hardververzió

    Javított firmware

    CVE

    Tapo C120

    V1

    1.9.3 Build 260521

    CVE-2026-15315

    Tapo C200/TC70

    V5

    V5_1.4.6 Build 260709 Rel.27675n

    CVE-2026-15315; CVE-2026-15316

    Javaslatok:

    Nyomatékosan javasoljuk, hogy az érintett eszközökkel rendelkező felhasználók hajtsák végre az alábbi lépéseket:

    1. Kövesse az utasításokat, és frissítsen a legújabb firmware-verzióra:

    Letöltés a Tapo C120-hoz | TP-Link

    Letöltés a Tapo C200-hoz | TP-Link

    Jogi nyilatkozat:

    Ez a közlemény kizárólag tájékoztató jellegű, és előzetes értesítés nélkül módosulhat. Az információkat „adott állapotban”, mindenféle jótállás nélkül biztosítjuk. A TP-Link azt javasolja ügyfeleinek, hogy haladéktalanul telepítsék az elérhető firmware-frissítéseket, illetve alkalmazzák a jelen közleményben ismertetett dokumentált kerülőmegoldásokat. Azok az eszközök/rendszerek, amelyeket nem frissítenek vagy nem látnak el a leírt védelmi intézkedésekkel, továbbra is sérülékenyek maradhatnak, és a TP-Link nem vállal felelősséget az ilyen frissítések vagy intézkedések elmulasztásából eredő károkért vagy veszteségekért.

    https://www.tp-link.com/en/support/faq/5248/