TP-Link Tapo 摄像头是广泛应用于家庭和小型企业监控领域的智能安防设备。作为联网摄像头,这些设备将视频流、远程管理、mobile 应用集成及其他服务整合于一个紧凑的嵌入式系统之中。
主要亮点
- 受影响的产品:OPSWAT 在TP-Link Tapo C200智能安防摄像头中发现了两个漏洞
- CVE 编号:CVE-2026-15315、CVE-2026-15316
- 漏洞类型:CVE-2026-15315——通过本地管理接口的重放攻击绕过身份验证(未经身份验证的攻击者无需密码即可获得有效的管理员会话);CVE-2026-15316——在 Wi-Fi 接入过程中因输入验证不足而导致的拒绝服务(DoS)漏洞(导致摄像头的 HTTPS 服务崩溃)
- 攻击条件:可访问该摄像头的网络;无需身份验证或用户交互
- 补丁状态:已修复
- 固件版本:V5_1.4.6(发布于2026年8月18日)
- 需采取的措施:请立即将受影响的摄像头更新至固件版本 V5_1.4.6 或更高版本

这种互联性也使得安全性尤为重要。任何允许攻击者绕过身份验证或访问特权功能的漏洞,都可能导致摄像头遭到入侵,并可能为攻击者在设备部署的网络中提供一个立足点。
在OPSWAT ,我们通过漏洞研究和负责任的披露,积极为网络安全社区做出贡献。此外,我们还通过 OPSWAT 关键基础设施网络安全研究生奖学金项目,帮助培养新一代网络安全研究人员,该计划让研究员们在分析现实世界中的安全威胁过程中获得实践经验。
作为该项目的一部分,Khoi Tran选定了 TP-Link Tapo C200 摄像头作为其独立安全研究的重点对象,该研究在 OPSWAT 第 515小组的 Thai Do的指导下进行。
该研究发现了前两个此前未知的漏洞,目前分别被追踪为 CVE-2026-15315 和 CVE-2026-15316。这些发现影响身份验证和可用性。其中一个漏洞可能使拥有网络访问权限的攻击者绕过摄像头的本地身份验证机制,而另一个漏洞则可能被利用来干扰设备的正常运行并引发拒绝服务(DoS)状况。
从研究到漏洞发现
发现这一攻击链的过程始于Khoi Tran和Thai Do在OPSWAT的实验室中,对TP-Link Tapo C200的固件和本地通信机制进行分析,特别关注其本地管理功能的安全性。
在研究过程中,我们发现该摄像头身份验证流程中存在一个意料之外的漏洞。Khoi 和 Thai 继续对该摄像头的特权管理功能进行排查。此次调查又发现了一个漏洞,该漏洞可能被利用来影响设备的可用性。
信息披露时间表
- 2026年4月16日: OPSWAT 的Khoi Tran和Thai Do向TP-Link报告了这些漏洞。
- 2026年7月10日:TP-Link 证实了这些发现,并开始着手修复所报告的漏洞。
- 2026年8月13日:这些漏洞被分配了CVE-2026-15315和CVE-2026-15316这两个编号。
- 2026年8月18日:TP-Link发布了固件版本V5_1.4.6,以修复这些漏洞,并发布了相应的安全公告。


关于TP-Link Tapo C200的研究内容不仅限于本博客披露的两个漏洞。Khoi Tran和Thai Do在调查过程中还发现了其他安全问题,其中包括一个关键漏洞,该漏洞可能使攻击者完全控制摄像头,并将受感染的设备作为在网络内的跳板;不过,这些发现目前仍处于与TP-Link的协调披露阶段,因此不在本文的讨论范围内。
OPSWAT 将继续与TP-Link密切合作,开展漏洞验证和修复工作。待相关修复方案就绪且协调披露流程完成后,将公布进一步的技术细节。
漏洞内幕
我们在研究中发现的这两个漏洞影响了TP-Link Tapo C200内部的不同安全边界。CVE-2026-15315影响该摄像头的身份验证机制,而CVE-2026-15316则影响设备入网过程中的配置数据处理。只要未经过身份验证的攻击者能够访问受影响设备的网络,即可触发这两个漏洞。
下文分析从技术层面概述了受影响的功能、潜在的安全漏洞及其造成的后果。为最大限度地降低被滥用的风险,OPSWAT 不会披露可能被用于复现或利用这些漏洞的实现层级细节。
CVE-2026-15315:通过重放绕过身份验证
TP-Link Tapo C200 通过 HTTPS 协议在 443 端口提供本地管理界面,并采用挑战-响应机制对用户进行身份验证。在预期的身份验证流程中,摄像头会生成一个挑战,并要求客户端返回基于用户密码生成的相应响应,然后才会建立经过身份验证的会话。
在固件分析过程中,Khoi Tran 和 Thai Do 发现了一条替代的身份验证路径,该路径未执行相同的凭据验证。在特定条件下,相机在身份验证交互过程中返回的某个值可在后续请求中被重放,且会被受影响的验证逻辑接受。
这破坏了挑战-响应机制的一项基本特性。该漏洞路径并未要求客户端证明其知晓用户的密码,而是允许源自摄像头本身的某个值来满足身份验证过程的一部分。

攻击者若能通过网络访问受影响的摄像头,即可利用此行为在无需知晓或恢复用户密码的情况下获得有效的管理会话。此过程无需现有的经过身份验证的会话,仅需向本地管理接口发送少量请求即可完成绕过操作。
一旦通过身份验证,攻击者便能访问通常仅限摄像头管理员使用的管理功能,从而能够对设备的配置进行未经授权的修改,并执行其他特权操作。
CVE-2026-15316:设备接入过程中的拒绝服务漏洞
第二个漏洞存在于相机的初始化配置流程中,该流程中设备会处理加密的 Wi-Fi 凭据信息。
在将加密凭据数据传递给加密和配置处理例程之前,应对其进行适当的验证。然而,我们的分析发现,受影响的处理路径在处理加密凭据数据之前,并未对其大小进行充分验证。
任何能够访问该摄像头的未经身份验证的攻击者,均可提交超大尺寸的加密凭据值。当格式错误的数据到达存在漏洞的处理路径时,可能会导致摄像头的HTTPS 服务崩溃,从而引发拒绝服务状况。
对于联网安防摄像头而言,这种影响尤为显著——一旦管理服务中断,合法用户将无法访问或管理该设备,直到受影响的服务恢复为止。
攻击场景
攻击者若能通过网络访问受影响的TP-Link Tapo C200摄像头,便可利用CVE-2026-15315漏洞绕过摄像头的本地身份验证机制,并在无需知晓合法用户密码的情况下建立有效的管理员会话。 由此获得的管理权限使攻击者能够调用特权管理功能、修改设备配置,并执行通常需要授权管理员权限才能进行的操作。此外,该访问权限还可能导致涉及隐私敏感的摄像头功能(包括实时视频流和存储的录像)被暴露,从而使攻击者能够对受影响设备捕获的视频画面进行未经授权的监控。
我们制作了一段概念验证(PoC)视频,展示了Khoi Tran和Thai Do发现的漏洞在受控实验室环境下对安全造成的影響。https://opswat-1.wistia.com/s/....
针对 CVE-2026-15315 和 CVE-2026-15316 的修复措施
2026年8月18日,TP-Link发布了 安全公告 ,并发布了固件版本V5_1.4.6,以修复CVE-2026-15315和CVE-2026-15316漏洞。使用受影响TP-Link Tapo C200摄像头的用户和组织应更新至TP-Link提供的最新固件,以修复已发现的漏洞。
由于攻击需要访问受影响摄像头的网络,因此减少不必要的暴露可以提供额外的保护层。不应将摄像头管理接口暴露在不可信网络中,并应尽可能将访问权限限制在授权设备和用户范围内。在企业环境中,还应将物联网和监控设备部署在经过适当分段的网络中,以限制其对敏感系统的暴露,并降低受感染设备可能造成的影响。
更广泛的安全影响
除了这些具体的漏洞之外,研究结果还突显了在评估联网设备安全性时,不仅要关注其预期功能,还需更全面地进行评估的重要性。身份验证机制、设备接入流程以及设备管理界面都可能引入安全漏洞,这些漏洞在正常运行时可能并不明显,但一旦被利用,将对设备的机密性、完整性和可用性产生重大影响。
采用分层式的网络安全方法,可以进一步降低与存在漏洞或已遭入侵的物联网设备相关的风险。 OPSWAT MetaDefender NAC 该方案为物联网及其他联网设备提供可视化监控和访问控制,并通过访问控制列表(ACL)和虚拟局域网(VLAN)分配支持网络分段。这些功能可帮助组织控制哪些设备被允许接入网络,并限制其对其他网络资源的访问权限。

本研究是“OPSWAT 关键基础设施网络安全研究生奖学金计划”的一部分,并在OPSWAT 第515小组的指导下开展。通过实践性的漏洞研究和负责任的披露,OPSWAT 持续致力于发现并解决互联环境中各类技术所存在的安全漏洞。
希望对贵公司的产品、应用程序或基础设施的安全性进行评估的组织可联系 OPSWAT Unit 515 ,以获取高级渗透测试和安全评估服务,旨在在漏洞被利用之前将其识别出来。
