Dos fallos de seguridad recién destapados en las cámaras Tapo C200 y C120 de TP-Link permiten a cualquiera conectado a la misma red Wi-Fi hacerse con el control administrativo del dispositivo sin necesidad de contraseña. El hallazgo, obra de los investigadores de OPSWAT, afecta a dos de los modelos más vendidos de la marca china, ambos habituales como monitor de bebés o cámara de vigilancia para mascotas. La compañía ya ha publicado firmware corregido para ambos equipos, pero el episodio vuelve a poner sobre la mesa un problema que arrastra el sector de la domótica: la autenticación de estos dispositivos sigue dependiendo de mecanismos frágiles que un atacante con acceso a la red doméstica puede sortear en cuestión de segundos. Repasamos qué ha ocurrido, cómo funciona el fallo y qué hay que hacer si tienes alguna de estas cámaras en casa.
Un segundo camino de autenticación que nadie debería haber dejado abierto
El problema principal, catalogado como CVE-2026-15315 y con una puntuación de gravedad de 8,7 sobre 10, reside en la interfaz de gestión local que ambas cámaras exponen por HTTPS. El sistema de acceso está pensado como un esquema de reto-respuesta: el dispositivo lanza un valor aleatorio, y solo quien conoce la contraseña real puede devolver la respuesta correcta. Los investigadores Khoi Tran y Thai Do, de la unidad 515 de OPSWAT, detectaron que existe una segunda ruta de verificación en la que, bajo determinadas condiciones, el propio valor que la cámara entrega durante el proceso de login puede reenviarse tal cual y ser aceptado como si fuera una respuesta válida. Dicho de otro modo, el dispositivo acaba validando una credencial que nunca debería haber aceptado. Tras un número reducido de peticiones HTTP, un atacante obtiene una sesión de administrador completa, sin contraseña, sin sesión previa y sin ningún requisito adicional. A partir de ahí el acceso incluye vídeo en directo, grabaciones almacenadas y la posibilidad de modificar la configuración del equipo.
El caso del Tapo C200, la cámara que más preocupa
El producto que centra buena parte de la alarma es el Tapo C200 (40 EUR), una cámara panorámica con inclinación motorizada que acumula más de 3.000 unidades vendidas solo en Amazon. No se trata de un modelo de nicho: es uno de los dispositivos de videovigilancia doméstica más populares del catálogo de TP-Link, ampliamente recomendado como cámara de bebés por su función de detección de llanto y su audio bidireccional. Precisamente ahí está el problema, porque OPSWAT señala que un C200 empleado como monitor infantil expondría vídeo en directo, visión nocturna, detección de llanto y audio en ambos sentidos a cualquier persona con acceso a la red local. El C120, hermano más reciente dentro de la gama Tapo, no se libra tampoco: TP-Link confirma que la vulnerabilidad CVE-2026-15315 le afecta igualmente, mientras que la segunda, CVE-2026-15316, queda limitada al C200. Este segundo fallo se localiza en el proceso de configuración inalámbrica inicial: enviar un paquete de datos cifrados de credenciales Wi-Fi con un tamaño anormalmente grande puede provocar que el servicio HTTPS de la cámara se colapse o que el dispositivo se reinicie por completo, dejando al propietario sin acceso a la gestión ni a la monitorización hasta que el equipo se recupera por sí solo. Su puntuación de gravedad es de 7,1 sobre 10, sensiblemente menor que la del fallo de autenticación, pero suficiente para interrumpir la vigilancia justo en el momento en que más se necesita.
Alcance limitado, pero riesgo real para redes domésticas mal segmentadas
Conviene matizar el alcance del problema, porque ninguno de los dos fallos es explotable desde internet abierto. Para aprovecharlos, el atacante necesita estar dentro de la misma red Wi-Fi que la cámara, o formar parte de un ecosistema de confianza equivalente, algo que en la práctica reduce drásticamente el número de escenarios de ataque reales. Aun así, el matiz no debería tranquilizar del todo a quien tenga una de estas cámaras en casa: redes domésticas compartidas con invitados, routers con Wi-Fi para huéspedes mal configurado, o simplemente un vecino que consiga las credenciales de la red por otras vías, bastan para activar el vector de ataque. En una vivienda con varios dispositivos IoT conectados a una única VLAN, sin segmentación de red, cualquier equipo comprometido —desde una bombilla inteligente hasta un enchufe wifi barato— podría servir de puente para alcanzar la cámara. Este tipo de movimiento lateral es, de hecho, exactamente lo que se aconseja evitar dedicando una subred exclusiva a los dispositivos de domótica, algo que hemos recomendado repetidamente al analizar equipos como el Sipeed NanoKVM Pro o al configurar integraciones con Home Assistant en nuestros propios montajes de smart home.
Actualizar el firmware ya, y la advertencia que queda pendiente
TP-Link ha publicado firmware corregido tanto para el C200 como para el C120, disponible a través de la app Tapo o descargable directamente desde su web de soporte, y la actualización resuelve ambos fallos conocidos en los equipos afectados. Lo inquietante es que la historia no termina aquí: OPSWAT afirma haber encontrado además una vulnerabilidad crítica adicional que podría permitir el compromiso total de la cámara, convirtiéndola en una puerta de entrada estable dentro de la red doméstica. Por el momento, la firma de ciberseguridad ha decidido no publicar los detalles técnicos de ese tercer fallo mientras espera a que TP-Link desarrolle un parche, y ni una ni otra compañía han ofrecido un calendario concreto para su publicación. Esta cautela responsable contrasta con la exposición ya conocida de las dos primeras vulnerabilidades, documentadas con detalle técnico suficiente como para que cualquier investigador competente pudiera reproducir el ataque en un laboratorio controlado. En este informe, OPSWAT detalla la secuencia técnica completa del ataque.
Reflexiones finales
Este caso vuelve a dejar claro que la seguridad de la videovigilancia doméstica no depende solo de cifrar el vídeo o de ofrecer autenticación de dos factores en la app móvil: el eslabón débil suele estar en la interfaz de administración local, ese panel que casi nadie revisa una vez configurada la cámara. TP-Link ya había pasado por una situación similar con sus routers domésticos, donde se llegaron a corregir hasta quince fallos en una sola tanda de parches, documentada por la propia TechRadar, lo que sugiere un patrón recurrente en cómo la marca diseña y audita el firmware de sus dispositivos de gama de consumo. Para quien tenga alguna de estas cámaras, la recomendación es sencilla: entrar en la app Tapo, comprobar la versión de firmware instalada y forzar la actualización aunque el sistema no avise de forma proactiva. Y para quien esté valorando ampliar su instalación doméstica con más cámaras o sensores, merece la pena revisar la ficha técnica completa en la web oficial de soporte, antes de conectar cualquier equipo nuevo a la misma red que el resto de la casa.
9