CVE-2026-15315
Bypass di Autenticazione Amministrativa Non Autenticato tramite Replay di device_confirm in TP-Link Tapo C120 e C200
- Pubblicato
- 18 ago 2026
- Aggiornato
- 27 ago 2026
- Assegnazione CNA
- TPLink
- Evidenza osservata
- 15 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 22,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Tapo C120 v1 e C200 v5 contengono una vulnerabilità di autenticazione impropria all'interno del modulo di verifica dell'autenticazione di login. Un attaccante sulla rete locale può sfruttare le debolezze nella validazione dei parametri di challenge per aggirare i normali controlli di autenticazione e ottenere token di sessione amministrativa. Lo sfruttamento riuscito può consentire a un attaccante di eseguire successivamente azioni di gestione privilegiate, abilitare accesso amministrativo non autorizzato e interruzione temporanea dei servizi del dispositivo, con conseguente condizione di denial-of-service (DoS).
Fonti
1- CVE-2026-15315Ricerca
Repository di ricerca CVE a scopo didattico che copre le vulnerabilità di bypass dell'autenticazione e DoS delle telecamere TP-Link Tapo CVE-2026-15315 e CVE-2026-15316 per studi autorizzati in laboratorio.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.