КИБЕРБЕЗОПАСНОСТЬ

TP-Link закрыла две опасные уязвимости в камерах Kasa

Две уязвимости в камерах TP-Link Kasa EC70 v4 и EC71 v4 позволяли красть учётные данные и геоданные из локальной сети.

✍️ Редакция iTech News | 20.07.2026 | ⏱ 4 мин | Источник: Habr / Новости
🚨

Уязвимости TP-Link Kasa в моделях EC70 v4 и EC71 v4 позволяли атакующему из той же локальной сети перехватывать учётные данные администратора и получать данные о местоположении устройства. Для российского ИТ-рынка это очередное напоминание: даже домашняя камера давно стала обычным сетевым узлом, а значит, проблемы в IoT уже касаются не только квартир, но и офисов, небольших складов, пунктов выдачи и любых площадок, где дешёвое видеонаблюдение ставят быстрее, чем думают о модели угроз.

О проблеме сообщает Habr / Новости со ссылкой на уведомление TP-Link. Производитель признал две уязвимости в линейке умных камер Kasa: более серьёзная получила идентификатор CVE-2026-9770 и оценку 8,6 балла по CVSS v4.0, вторая проходит как CVE-2026-13230 с оценкой 5,3. Обе касаются сценария, где злоумышленник уже находится в той же локальной сети, что и камера. Это не делает риск абстрактным. В реальной жизни такой доступ может получить заражённое устройство в гостевом Wi‑Fi, компрометированный ноутбук подрядчика, плохо изолированный сегмент в офисе или просто кто-то, кого пустили в локальную сеть без лишних вопросов.

Ключевая проблема в CVE-2026-9770 выглядит неприятно даже по меркам рынка умного дома. В образ системы устройства был встроен жёстко заданный криптографический ключ. То есть защита обмена между камерой и веб-интерфейсом управления фактически держалась не на уникальных параметрах конкретного устройства, а на одном и том же секрете, повторяющемся на всех уязвимых экземплярах. В такой схеме MITM-атака из локальной сети становится заметно проще: не нужно подбирать экзотические условия, достаточно оказаться на одном сетевом уровне с камерой и перехватывать трафик. Итогом может стать кража администраторских учётных данных и подрыв конфиденциальности обмена. Для бизнеса это уже не история про «умный дом», а история про доступ к точке наблюдения внутри периметра.

Вторая проблема, CVE-2026-13230, на бумаге выглядит мягче, но на практике тоже неприятна. Уязвимость затрагивает механизм локального обнаружения камеры, который используется для сопряжения устройств и настройки сети. Этот механизм отвечал на специальные запросы без аутентификации, и злоумышленник в той же локальной сети мог извлекать информацию, связанную с геолокацией устройства. Формально нарушение касается только конфиденциальности, без прямого влияния на целостность или доступность данных. Но когда речь идёт о камере, особенно установленной снаружи дома, на складе, у входной группы или в малом офисе, сама по себе утечка сведений о расположении уже выглядит как полезная разведка для следующего этапа атаки. Сначала понимаем, где стоит устройство, потом решаем, зачем оно там и что ещё видно в этом сегменте сети.

TP-Link выпустила исправления для обеих моделей. Для Kasa EC70 v4 уязвимости закрыты в прошивке 2.4.0 Build 20260520 rel.4191, для Kasa EC71 v4 — в версии 2.4.1 Build 20260621 rel.76536. Компания рекомендует обновить прошивку немедленно через официальные каналы поддержки и заодно привести в актуальное состояние мобильное приложение, чтобы не получить проблем совместимости с новыми сборками. В сухом остатке список действий довольно приземлённый: проверить точную ревизию устройства, сверить номер прошивки, обновить камеру, обновить приложение и убедиться, что такие устройства не висят в общей плоской сети вместе с рабочими станциями, телефонией и чувствительными внутренними сервисами.

Для разработчиков, инфраструктурных команд и ИТ-руководителей эта история важна не потому, что речь идёт именно о TP-Link. Важнее сам класс ошибки. Жёстко прошитый криптографический ключ — это почти учебный пример того, как удобство производства и унификация устройства потом превращаются в массовую проблему безопасности. А неаутентифицированный механизм локального обнаружения показывает другой типичный перекос IoT: всё, что придумано для быстрой первоначальной настройки, потом годами остаётся удобным входом для тех, кому туда заходить не надо. На практике это означает, что камеры, домофоны, датчики и прочая «мелкая периферия» должны жить в отдельном сегменте сети и управляться так, будто это полноценные ИТ-активы, а не бытовая электроника с проводом и приложением.

Есть и организационный вывод, который в российских компаниях часто откладывают до первого инцидента. Если устройство умеет смотреть, слушать, передавать координаты или хранить административные учётные данные, его уже нельзя относить в категорию «поставили и забыли». Даже если это одна камера в переговорке или пара камер в небольшом магазине. Уязвимости TP-Link Kasa здесь интересны именно своей приземлённостью: атакующему не нужен сложный удалённый эксплойт через полмира, достаточно локального присутствия и слабой сетевой дисциплины. А это уже зона ответственности не только производителя, но и тех, кто строит сеть, утверждает закупки и решает, где заканчивается бытовое устройство и начинается инфраструктура.

На рынке IoT давно обещали бесшовный умный дом и дешёвое видеонаблюдение без лишней головной боли. Реальность, как обычно, ближе к сетевой инвентаризации, сегментации и нормальному процессу обновлений. Чем больше камер и датчиков попадает в офисы и дома, тем чаще главным вопросом будет не качество картинки и цена устройства, а то, насколько быстро производитель чинит такие ошибки и насколько серьёзно заказчик относится к тому, что у него в локальной сети живёт ещё один маленький компьютер с объективом.

Поделиться: Telegram X LinkedIn