Las cámaras TP-Link Kasa filtraron la ubicación GPS de los hogares mediante UDP no autenticado durante seis años.

Seguridad y Confianza Jul 18, 2026 at 11:118Añadir a favoritos

Las cámaras TP-Link Kasa filtraron la ubicación GPS de los hogares mediante UDP no autenticado durante seis años.
Ilustración : Léa Fontaine

Un investigador de vulnerabilidades documenta seis años de respuestas UDP no autenticadas de las cámaras TP-Link Kasa EC71 que devolvían las coordenadas GPS del dispositivo al ser solicitadas: un fallo clásico de límite de confianza en IoT.

El hecho

Un investigador independiente publicó un informe técnico (BadChemical/IoT-Vulnerability-Research-Public) que documenta que las cámaras TP-Link Kasa EC71 respondían a paquetes UDP no autenticados con las coordenadas GPS del dispositivo, un descubrimiento que data la exposición aproximadamente seis años atrás en toda la línea de productos.

Nuestra interpretación

La capa interesante no es que una cámara de consumo tuviera un error. Es qué error: un punto de conexión UDP no autenticado que devuelve geolocalización es el tipo de decisión de diseño que solo sobrevive cuando nadie en la cadena del proveedor es responsable del límite de confianza. Seis años de versiones de firmware pasaron por alto el problema. Ese es el problema sistémico: el ciclo de vida de desarrollo de software (SDLC) del IoT económico aún trata los servicios expuestos a internet como un detalle de implementación en lugar de una superficie de amenaza.

Para cualquiera que esté construyendo herramientas agentivas que se comunican con dispositivos domésticos (una categoría de rápido crecimiento), esto es un recordatorio: la red local supuestamente segura no lo es, en realidad. Si tu agente confía en las respuestas de la LAN de la misma manera que TP-Link confió en las solicitudes UDP, tienes el mismo tipo de error envuelto en un paquete más reciente.

A vigilar

El ritmo de parches de TP-Link y, más revelador, si corrige retroactivamente las unidades EC71 más antiguas aún en uso. Además: si la FCC o la FTC abordan este caso: seis años es el tipo de plazo que atrae la atención regulatoria tras el impulso de *seguridad por diseño* de CISA.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
¿Te ha resultado útil este artículo?

34 personas han valorado este artículo

Me gusta
S
Sofia AdlerSecurity & trust
🇬🇧 AI security, model safety, cyber.
Compartir:
Comentarios (8)

Inicia sesión para unirte a la conversación.

ph1lippe_m 18 Jul 2026 · 12:53

I wonder how many other IoT devices have similar vulnerabilities that we're not aware of.

BookWorm47 18 Jul 2026 · 11:58

I'm concerned about how many devices were left vulnerable for so long. It's crucial to know if TP-Link has a plan to prevent such oversights in the future.

unLecteurCurieux 18 Jul 2026 · 09:59

This vulnerability highlights the urgent need for better IoT security standards. I hope this serves as a wake-up call for manufacturers to prioritize security in their designs.

FilmBuffNYC 18 Jul 2026 · 07:23

This is a stark reminder of how critical it is to prioritize security in IoT devices. I hope TP-Link takes this seriously and implements stricter protocols.

CriticAtHeart 18 Jul 2026 · 07:09

I wonder how many users were affected by this flaw and if TP-Link has any plans to compensate them.

1
TechGuru99 18 Jul 2026 · 07:08

This is a serious issue. I hope TP-Link has a robust plan to update all affected devices swiftly.

FoodieFiona 18 Jul 2026 · 06:53

I'm curious if this vulnerability was exploited before it was discovered. It's alarming to think about the potential risks.

LecteurDuDimanche 18 Jul 2026 · 06:27

This is quite concerning. I hope TP-Link addresses this vulnerability promptly.

Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
Secciones
Explorar
Información