Камеры TP-Link Kasa утекали GPS-данные домов через неаутентифицированный UDP в течение шести лет

Безопасность и доверие Jul 18, 2026 at 11:118В закладки

Камеры TP-Link Kasa утекали GPS-данные домов через неаутентифицированный UDP в течение шести лет
Иллюстрация : Léa Fontaine

Исследователь уязвимостей задокументировал шестилетнюю историю неаутентифицированных ответов по протоколу UDP от камер TP-Link Kasa EC71, которые при запросе возвращали GPS-координаты устройства — классический пример нарушения границ доверия в IoT.

Факт

Независимый исследователь опубликовал техническую документацию (BadChemical/IoT-Vulnerability-Research-Public), в которой задокументировал, что камеры TP-Link Kasa EC71 отвечали на неаутентифицированные UDP-пакеты с географическими координатами устройства — обнаружение, датирующее уязвимость примерно шестью годами на всей линейке продуктов.

Наше мнение

Интересный момент не в том, что у потребительской камеры была ошибка. А в какой именно ошибке: неаутентифицированная UDP-эндпоинт, возвращающая геолокацию, — это тот тип проектных решений, который выживает только тогда, когда никто в цепочке поставщика не отвечает за границы доверия. Шесть лет выпусков прошивок прошло мимо него. Это системная проблема — SDLC поставщика дешёвых IoT-устройств до сих пор рассматривает интернет-экспонированные сервисы как деталь реализации, а не как поверхность угрозы.

Для всех, кто разрабатывает агентные инструменты, взаимодействующие с домашними устройствами (быстрорастущая категория), это напоминание: предполагаемая безопасная локальная сеть на самом деле небезопасна. Если ваш агент доверяет ответам локальной сети так, как TP-Link доверял UDP-запросам, у вас та же самая ошибка в новом обличье.

К CONTROLER
À surveiller[/ENCADRE]

Что отслеживать
TP-Link's patch cadence and, more telling, whether it retro-fixes older EC71 units still in the field. Also: whether the FCC or FTC pick this up - six years is the kind of timeline that draws regulatory attention post-CISA-secure-by-design push.[/ENCADRE]

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
Была ли статья полезной?

34 чел. оценили эту статью

Нравится
S
Sofia AdlerSecurity & trust
🇬🇧 AI security, model safety, cyber.
Поделиться:
Комментарии (8)

Войдите, чтобы участвовать в обсуждении.

ph1lippe_m 18 Jul 2026 · 12:53

I wonder how many other IoT devices have similar vulnerabilities that we're not aware of.

BookWorm47 18 Jul 2026 · 11:58

I'm concerned about how many devices were left vulnerable for so long. It's crucial to know if TP-Link has a plan to prevent such oversights in the future.

unLecteurCurieux 18 Jul 2026 · 09:59

This vulnerability highlights the urgent need for better IoT security standards. I hope this serves as a wake-up call for manufacturers to prioritize security in their designs.

FilmBuffNYC 18 Jul 2026 · 07:23

This is a stark reminder of how critical it is to prioritize security in IoT devices. I hope TP-Link takes this seriously and implements stricter protocols.

CriticAtHeart 18 Jul 2026 · 07:09

I wonder how many users were affected by this flaw and if TP-Link has any plans to compensate them.

1
TechGuru99 18 Jul 2026 · 07:08

This is a serious issue. I hope TP-Link has a robust plan to update all affected devices swiftly.

FoodieFiona 18 Jul 2026 · 06:53

I'm curious if this vulnerability was exploited before it was discovered. It's alarming to think about the potential risks.

LecteurDuDimanche 18 Jul 2026 · 06:27

This is quite concerning. I hope TP-Link addresses this vulnerability promptly.

Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
Темы
Обзор
Информация