CVE-2026-15315
Contournement d'authentification administrative non authentifié via la relecture de device_confirm dans TP-Link Tapo C120 et C200
- Publié
- 18 août 2026
- Mise à jour
- 27 août 2026
- Attribution de CNA
- TPLink
- Preuve observée
- 15 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 22,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Tapo C120 v1 et C200 v5 contiennent une vulnérabilité d'authentification incorrecte au sein du module de vérification de l'authentification de connexion. Un attaquant sur le réseau local peut exploiter les faiblesses de la validation des paramètres de challenge pour contourner les contrôles d'authentification normaux et obtenir des jetons de session administratifs. Une exploitation réussie peut permettre à un attaquant d'exécuter ensuite des actions de gestion privilégiées, d'activer un accès administratif non autorisé et de perturber temporairement les services de l'appareil, entraînant une condition de déni de service (DoS).
Sources
1- CVE-2026-15315Recherche
Dépôt de recherche éducative sur les CVE couvrant les vulnérabilités de contournement d'authentification et de DoS des caméras TP-Link Tapo CVE-2026-15315 et CVE-2026-15316 pour une étude en laboratoire autorisée.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.