Seguridad y Confianza Jul 18, 2026 at 11:118Añadir a favoritos

Un investigador de vulnerabilidades documenta seis años de respuestas UDP no autenticadas de las cámaras TP-Link Kasa EC71 que devolvían las coordenadas GPS del dispositivo al ser solicitadas: un fallo clásico de límite de confianza en IoT.
Un investigador independiente publicó un informe técnico (BadChemical/IoT-Vulnerability-Research-Public) que documenta que las cámaras TP-Link Kasa EC71 respondían a paquetes UDP no autenticados con las coordenadas GPS del dispositivo, un descubrimiento que data la exposición aproximadamente seis años atrás en toda la línea de productos.
La capa interesante no es que una cámara de consumo tuviera un error. Es qué error: un punto de conexión UDP no autenticado que devuelve geolocalización es el tipo de decisión de diseño que solo sobrevive cuando nadie en la cadena del proveedor es responsable del límite de confianza. Seis años de versiones de firmware pasaron por alto el problema. Ese es el problema sistémico: el ciclo de vida de desarrollo de software (SDLC) del IoT económico aún trata los servicios expuestos a internet como un detalle de implementación en lugar de una superficie de amenaza.
Para cualquiera que esté construyendo herramientas agentivas que se comunican con dispositivos domésticos (una categoría de rápido crecimiento), esto es un recordatorio: la red local supuestamente segura no lo es, en realidad. Si tu agente confía en las respuestas de la LAN de la misma manera que TP-Link confió en las solicitudes UDP, tienes el mismo tipo de error envuelto en un paquete más reciente.
El ritmo de parches de TP-Link y, más revelador, si corrige retroactivamente las unidades EC71 más antiguas aún en uso. Además: si la FCC o la FTC abordan este caso: seis años es el tipo de plazo que atrae la atención regulatoria tras el impulso de *seguridad por diseño* de CISA.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.
Inicia sesión para unirte a la conversación.
I wonder how many other IoT devices have similar vulnerabilities that we're not aware of.
I'm concerned about how many devices were left vulnerable for so long. It's crucial to know if TP-Link has a plan to prevent such oversights in the future.
This vulnerability highlights the urgent need for better IoT security standards. I hope this serves as a wake-up call for manufacturers to prioritize security in their designs.
This is a stark reminder of how critical it is to prioritize security in IoT devices. I hope TP-Link takes this seriously and implements stricter protocols.
I wonder how many users were affected by this flaw and if TP-Link has any plans to compensate them.
This is a serious issue. I hope TP-Link has a robust plan to update all affected devices swiftly.
I'm curious if this vulnerability was exploited before it was discovered. It's alarming to think about the potential risks.
This is quite concerning. I hope TP-Link addresses this vulnerability promptly.