Câmeras TP-Link Kasa têm falhas que expõem senha e localização
|

Câmeras TP-Link Kasa têm falhas que expõem senha e localização

Pesquisadores de segurança divulgaram, em 15 de julho de 2026, duas vulnerabilidades nas câmeras de segurança TP-Link Kasa modelos EC70 v4 e EC71 v4. As falhas permitem, respectivamente, ataques de interceptação de tráfego com roubo de credenciais e exposição não autenticada da localização geográfica do dispositivo. Não há registro de exploração ativa em ataques reais até o momento.

As duas vulnerabilidades

  • CVE-2026-9770 (CVSS 8.6) — uso de uma chave criptográfica fixa (hardcoded) no firmware, que permite a um atacante na mesma rede realizar ataques man-in-the-middle e capturar credenciais de acesso à câmera;
  • CVE-2026-13230 (CVSS 5.3) — exposição de dados de geolocalização do dispositivo sem necessidade de autenticação, permitindo que um atacante remoto descubra onde a câmera está fisicamente instalada.

Por que a chave hardcoded é o problema mais grave

Uma chave de criptografia fixa, embutida no firmware de fábrica, é compartilhada por todos os dispositivos do mesmo modelo. Isso significa que, uma vez descoberta, ela pode ser usada contra qualquer unidade vendida — não apenas contra um aparelho específico. Combinada ao acesso à mesma rede Wi-Fi da câmera, a falha permite interceptar e decifrar o tráfego entre o dispositivo e o aplicativo Kasa, expondo login e senha do usuário.

Recomendações para quem tem câmeras Kasa EC70/EC71

  • Verifique se há atualização de firmware disponível no aplicativo Kasa e aplique assim que possível;
  • Isole câmeras IoT em uma VLAN ou rede Wi-Fi separada da rede principal, prática já recomendada em qualquer projeto de hardening de rede;
  • Troque a senha da conta Kasa e evite reutilizá-la em outros serviços;
  • Desative o acesso remoto da câmera pela internet se ele não for estritamente necessário.

Perguntas frequentes

Essas falhas já foram exploradas por criminosos?
Até a divulgação, não havia registro de exploração ativa em ataques reais — o risco é considerado teórico, mas relevante o suficiente para justificar a correção imediata.

Só os modelos EC70 v4 e EC71 v4 são afetados?
Sim, as vulnerabilidades divulgadas se referem especificamente a esses dois modelos. Outros modelos da linha Kasa não estão confirmados como vulneráveis a essas CVEs.

Colocar a câmera em uma VLAN separada resolve o problema?
A segmentação de rede reduz bastante o risco da CVE-2026-9770, já que ela exige acesso à mesma rede da câmera, mas não substitui a atualização de firmware quando ela estiver disponível.

Conclusão

Câmeras IoT continuam sendo um dos elos mais frágeis da segurança doméstica e corporativa. Manter firmware atualizado e isolar esses dispositivos em redes segmentadas são medidas simples que reduzem drasticamente o impacto de falhas como essa.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *