CVE-2026-15315
Bypass de Autenticação Administrativa Não Autenticada via Replay de device_confirm em TP-Link Tapo C120 e C200
- Publicado
- 18 de ago. de 2026
- Atualizado
- 27 de ago. de 2026
- Atribuindo CNA
- TPLink
- Evidência observada
- 15 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 22,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Tapo C120 v1 e C200 v5 contêm uma vulnerabilidade de autenticação inadequada dentro do módulo de verificação de autenticação de login. Um atacante na rede local pode explorar fraquezas na validação do parâmetro de desafio para contornar os controles de autenticação normais e obter tokens de sessão administrativa. A exploração bem-sucedida pode permitir que um atacante execute subsequentemente ações de gerenciamento privilegiadas, possibilitando acesso administrativo não autorizado e interrupção temporária dos serviços do dispositivo, resultando em uma condição de negação de serviço (DoS).
Fontes
1- CVE-2026-15315Pesquisa
Repositório educacional de pesquisa de CVE cobrindo as vulnerabilidades de bypass de autenticação e DoS das câmeras TP-Link Tapo CVE-2026-15315 e CVE-2026-15316 para estudo autorizado em laboratório.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.