Betroffen sind die Netzwerkkameras Tapo C120 und Tapo C200. Das Modul, das bei der Anmeldung die Authentifizierung prüft, validiert die sogenannten Challenge-Parameter nur unzureichend. Ein Angreifer im selben lokalen Netzwerk kann diese Schwäche ausnutzen, um die reguläre Anmeldeprüfung zu umgehen und sich ein gültiges Sitzungstoken mit Administratorrechten zu verschaffen – ohne die korrekten Zugangsdaten zu kennen. Mit einem solchen Token lassen sich anschließend privilegierte Verwaltungsfunktionen der Kamera ausführen. Der Angreifer erhält damit unbefugten administrativen Zugriff auf das Gerät und kann dessen Dienste vorübergehend stören, sodass die Kamera zeitweise nicht mehr nutzbar ist. Da es sich um Überwachungskameras handelt, wiegt ein administrativer Fremdzugriff besonders schwer: Konfiguration, Aufnahmefunktion und Verfügbarkeit des Geräts liegen dann in fremder Hand.
CVE-2026-15315
8,7
HIGH
CVSS Basis-Score
Beschreibung