Câmeras TP-Link Kasa vazaram GPS residencial via UDP não autenticado - por seis anos

Segurança e Confiança Jul 18, 2026 at 11:118Adicionar aos favoritos

Câmeras TP-Link Kasa vazaram GPS residencial via UDP não autenticado - por seis anos
Ilustração : Léa Fontaine

Um pesquisador de vulnerabilidades documenta seis anos de respostas UDP não autenticadas de câmeras TP-Link Kasa EC71 que retornavam as coordenadas GPS do dispositivo mediante solicitação - uma falha clássica de fronteira de confiança em IoT.

O fato

Um pesquisador independente publicou um relatório técnico (BadChemical/IoT-Vulnerability-Research-Public) documentando que as câmeras TP-Link Kasa EC71 respondiam a pacotes UDP não autenticados com as coordenadas GPS do dispositivo — uma descoberta que remonta a cerca de seis anos em toda a linha de produtos.

Nossa análise

A camada interessante não é o fato de uma câmera de consumo ter um bug. É qual bug: um endpoint UDP não autenticado que retorna geolocalização é o tipo de decisão de design que só sobrevive quando ninguém na cadeia de fornecedores é responsável pela fronteira de confiança. Seis anos de lançamentos de firmware passaram por ele. Esse é o problema sistêmico — o SDLC do fornecedor em IoT barato ainda trata serviços expostos à internet como um detalhe de implementação em vez de uma superfície de ameaça.

Para quem está construindo ferramentas agentivas que se comunicam com dispositivos domésticos (uma categoria em rápido crescimento), isso é um lembrete: a rede local, supostamente segura, na verdade não é. Se seu agente confia nas respostas da LAN da mesma forma que a TP-Link confiou nos pedidos UDP, você tem a mesma classe de bug em um pacote mais recente.

A monitorar

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
Este artigo foi-lhe útil?

34 pessoas gostaram deste artigo

Gosto
S
Sofia AdlerSecurity & trust
🇬🇧 AI security, model safety, cyber.
Partilhar:
Comentários (8)

Inicie sessão para se juntar à discussão.

ph1lippe_m 18 Jul 2026 · 12:53

I wonder how many other IoT devices have similar vulnerabilities that we're not aware of.

BookWorm47 18 Jul 2026 · 11:58

I'm concerned about how many devices were left vulnerable for so long. It's crucial to know if TP-Link has a plan to prevent such oversights in the future.

unLecteurCurieux 18 Jul 2026 · 09:59

This vulnerability highlights the urgent need for better IoT security standards. I hope this serves as a wake-up call for manufacturers to prioritize security in their designs.

FilmBuffNYC 18 Jul 2026 · 07:23

This is a stark reminder of how critical it is to prioritize security in IoT devices. I hope TP-Link takes this seriously and implements stricter protocols.

CriticAtHeart 18 Jul 2026 · 07:09

I wonder how many users were affected by this flaw and if TP-Link has any plans to compensate them.

1
TechGuru99 18 Jul 2026 · 07:08

This is a serious issue. I hope TP-Link has a robust plan to update all affected devices swiftly.

FoodieFiona 18 Jul 2026 · 06:53

I'm curious if this vulnerability was exploited before it was discovered. It's alarming to think about the potential risks.

LecteurDuDimanche 18 Jul 2026 · 06:27

This is quite concerning. I hope TP-Link addresses this vulnerability promptly.

Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
Secções
Explorar
Informações