Câmeras TP-Link Kasa têm falhas que expõem senha e localização
Pesquisadores de segurança divulgaram, em 15 de julho de 2026, duas vulnerabilidades nas câmeras de segurança TP-Link Kasa modelos EC70 v4 e EC71 v4. As falhas permitem, respectivamente, ataques de interceptação de tráfego com roubo de credenciais e exposição não autenticada da localização geográfica do dispositivo. Não há registro de exploração ativa em ataques reais até o momento.
As duas vulnerabilidades
- CVE-2026-9770 (CVSS 8.6) — uso de uma chave criptográfica fixa (hardcoded) no firmware, que permite a um atacante na mesma rede realizar ataques man-in-the-middle e capturar credenciais de acesso à câmera;
- CVE-2026-13230 (CVSS 5.3) — exposição de dados de geolocalização do dispositivo sem necessidade de autenticação, permitindo que um atacante remoto descubra onde a câmera está fisicamente instalada.
Por que a chave hardcoded é o problema mais grave
Uma chave de criptografia fixa, embutida no firmware de fábrica, é compartilhada por todos os dispositivos do mesmo modelo. Isso significa que, uma vez descoberta, ela pode ser usada contra qualquer unidade vendida — não apenas contra um aparelho específico. Combinada ao acesso à mesma rede Wi-Fi da câmera, a falha permite interceptar e decifrar o tráfego entre o dispositivo e o aplicativo Kasa, expondo login e senha do usuário.
Recomendações para quem tem câmeras Kasa EC70/EC71
- Verifique se há atualização de firmware disponível no aplicativo Kasa e aplique assim que possível;
- Isole câmeras IoT em uma VLAN ou rede Wi-Fi separada da rede principal, prática já recomendada em qualquer projeto de hardening de rede;
- Troque a senha da conta Kasa e evite reutilizá-la em outros serviços;
- Desative o acesso remoto da câmera pela internet se ele não for estritamente necessário.
Perguntas frequentes
Essas falhas já foram exploradas por criminosos?
Até a divulgação, não havia registro de exploração ativa em ataques reais — o risco é considerado teórico, mas relevante o suficiente para justificar a correção imediata.
Só os modelos EC70 v4 e EC71 v4 são afetados?
Sim, as vulnerabilidades divulgadas se referem especificamente a esses dois modelos. Outros modelos da linha Kasa não estão confirmados como vulneráveis a essas CVEs.
Colocar a câmera em uma VLAN separada resolve o problema?
A segmentação de rede reduz bastante o risco da CVE-2026-9770, já que ela exige acesso à mesma rede da câmera, mas não substitui a atualização de firmware quando ela estiver disponível.
Conclusão
Câmeras IoT continuam sendo um dos elos mais frágeis da segurança doméstica e corporativa. Manter firmware atualizado e isolar esses dispositivos em redes segmentadas são medidas simples que reduzem drasticamente o impacto de falhas como essa.