TP-Link Tapo 攝影機是廣泛應用的智慧安防裝置,專為家庭及小型企業監控而設計。作為連網攝影機,這些裝置將影片串流、遠端管理、mobile 應用程式整合及其他服務,整合於一個緊湊的嵌入式系統之中。
重點介紹
- 受影響產品:OPSWAT 在 TP-Link Tapo C200 智慧型安全攝影機中發現了兩項漏洞
- CVE 識別碼:CVE-2026-15315、CVE-2026-15316
- 漏洞類型:CVE-2026-15315 — 透過本地管理介面的重放攻擊繞過驗證(未經驗證的攻擊者無需密碼即可取得有效的管理員會話);CVE-2026-15316 — 因 Wi-Fi 連線設定過程中的輸入驗證不足而導致的 DOS(拒絕服務)攻擊(導致攝影機的 HTTPS 服務當機)
- 攻擊條件:可存取該攝影機的網路;無需身份驗證或使用者操作
- 修補程式狀態:已修復
- 固件版本:V5_1.4.6(發佈於 2026 年 8 月 18 日)
- 需採取的行動:請立即將受影響的攝影機更新至韌體版本 V5_1.4.6 或更新版本

這種連線性也使得安全性格外重要。任何允許攻擊者繞過身份驗證或存取特權功能的漏洞,都可能導致攝影機遭到入侵,並可能為攻擊者在該裝置所部署的網路內建立立足點。
在OPSWAT ,我們透過漏洞研究與負責任的披露,積極為資安社群做出貢獻。我們也透過 OPSWAT 關鍵基礎設施網路安全研究生獎學金計畫,協助培育新一代網路安全研究人員,讓受獎學金者能透過分析真實世界的安全威脅,獲得實務經驗。
作為此計畫的一環,Khoi Tran選用了 TP-Link Tapo C200 攝影機作為其獨立資安研究的重點對象,並在 OPSWAT 第515 單位的 Thai Do指導下進行了這項研究。
這項研究導致發現了首兩個此前未知的漏洞,目前分別被追蹤為 CVE-2026-15315 及 CVE-2026-15316。這些發現影響到驗證與可用性。其中一項漏洞可能讓具備網路存取權限的攻擊者繞過攝影機的本地驗證機制;另一項則可能被濫用以干擾裝置的正常運作,並引發 DoS(拒絕服務)狀況。
從研究到漏洞發現
發現這條攻擊鏈的過程,始於 Khoi Tran 和 Thai Do 在OPSWAT的實驗室中,對 TP-Link Tapo C200 的韌體及本地通訊機制進行分析,並特別關注其本地管理功能的安全性。
在研究過程中,我們發現了該攝影機驗證流程中一個意想不到的弱點。Khoi 和 Thai 繼續深入檢視該攝影機的特權管理功能。這項調查揭露了第二個漏洞,該漏洞若遭濫用,可能會影響該裝置的可用性。
資訊揭露時程表
- 2026年4月16日: OPSWAT 的 Khoi Tran 和 Thai Do 向 TP-Link 通報了這些漏洞。
- 2026 年 7 月 10 日:TP-Link 證實了這些發現,並開始著手修復所通報的漏洞。
- 2026年8月13日:已為這些漏洞指派 CVE-2026-15315 和 CVE-2026-15316 編號。
- 2026 年 8 月 18 日:TP-Link 發布了韌體版本 V5_1.4.6 以修復這些漏洞,並發布了相應的安全公告。


針對 TP-Link Tapo C200 的研究範圍不僅限於本部落格所披露的兩項漏洞。Khoi Tran 與 Thai Do 在調查過程中發現了其他安全問題,其中包括一項嚴重漏洞,該漏洞可能使攻擊者完全控制攝影機,並將遭入侵的裝置作為在網路內的立足點;然而,這些發現目前仍與 TP-Link 進行協調披露,因此不在本文的討論範圍內。
OPSWAT 我們將繼續與 TP-Link 密切合作,進行驗證與修復。待適當的修復方案就緒,且協調披露程序完成後,將分享進一步的技術細節。
深入探討漏洞
我們在研究過程中發現的這兩項漏洞,分別影響 TP-Link Tapo C200 內的不同安全邊界。CVE-2026-15315 影響該攝影機的認證機制,而 CVE-2026-15316 則影響裝置註冊過程中的配置資料處理。這兩項漏洞皆可由具備受影響裝置網路存取權限且未經認證的攻擊者觸發。
以下分析針對受影響的功能、其底層的安全漏洞以及由此產生的影響,提供高層級的技術概述。為將遭濫用的可能性降至最低,OPSWAT 不會揭露任何可能被用於重現或利用這些漏洞的實作層級細節。
CVE-2026-15315:透過重放繞過驗證
TP-Link Tapo C200 透過 HTTPS 協定在 443 號埠提供其本機管理介面,並採用挑戰-回應機制來驗證使用者身分。在預期的驗證流程中,攝影機會產生一個挑戰,並要求客戶端回傳根據使用者密碼生成的對應回應,才能建立經過驗證的連線。
在韌體分析過程中,Khoi Tran 與 Thai Do 發現了一條替代的認證路徑,該路徑並未執行相同的憑證驗證。在特定條件下,攝影機於認證交換過程中回傳的某個值,可被重播至後續請求中,並被受影響的驗證邏輯所接受。
這違反了挑戰-回應機制的一項基本特性。該漏洞途徑並未要求客戶端證明其知悉使用者的密碼,而是允許源自攝影機本身的值來滿足驗證流程的一部分。

若攻擊者能透過網路存取受影響的攝影機,即可利用此行為,在無需知曉或重設使用者密碼的情況下,取得有效的管理會話。此過程無需現有的經身分驗證之會話,僅需向本地管理介面發送少量請求,即可完成此繞過操作。
一旦通過驗證,攻擊者便能存取通常僅限於攝影機管理員使用的管理功能,從而得以未經授權地變更裝置的設定,並執行其他具特權的操作。
CVE-2026-15316:裝置註冊過程中的服務拒絕攻擊
第二個漏洞存在於相機的初始設定流程中,該流程中裝置會處理經過加密的 Wi-Fi 憑證資訊。
在將加密憑證資料傳遞給加密及配置處理例程之前,應先對其進行適當的驗證。然而,我們的分析發現,受影響的處理路徑在處理加密憑證資料之前,並未充分驗證其大小。
任何能夠存取該攝影機網路的未經認證攻擊者,皆可提交超大尺寸的加密憑證值。當此類格式錯誤的資料傳至存在漏洞的處理路徑時,可能會導致攝影機的HTTPS 服務當機,進而引發拒絕服務狀況。
這種影響對於連網的監控攝影機而言尤為顯著,因為管理服務的中斷可能會導致合法使用者無法存取或管理該裝置,直到受影響的服務恢復為止。
攻擊場景
若攻擊者能透過網路存取受影響的 TP-Link Tapo C200 裝置,便可利用 CVE-2026-15315 漏洞,繞過攝影機的本地端驗證機制,並在無需知悉合法使用者密碼的情況下建立有效的管理會話。 由此獲得的管理員權限使攻擊者能夠調用特權管理功能、修改裝置設定,並執行通常需要經授權的管理員權限才能進行的操作。此類存取還可能使具隱私敏感性的攝影機功能(包括即時視訊串流和儲存的錄影)暴露在外,從而允許未經授權地監控受影響裝置所拍攝的影像。
我們製作了一段概念驗證(PoC)影片,展示 Khoi Tran 和 Thai Do 所發現的漏洞在受控實驗室環境下所造成的資安影響。https://opswat-1.wistia.com/s/....
針對 CVE-2026-15315 和 CVE-2026-15316 的修復措施
2026年8月18日,TP-Link 發布了 安全公告 ,並發布韌體版本 V5_1.4.6 以解決 CVE-2026-15315 及 CVE-2026-15316 漏洞。使用受影響 TP-Link Tapo C200 攝影機的用戶及組織,應更新至 TP-Link 提供的最新韌體,以修復已識別的漏洞。
由於攻擊者必須透過網路存取受影響的攝影機,因此減少不必要的暴露能提供額外的防護層。攝影機的管理介面不應對未經信任的網路開放,且應盡可能將存取權限限制在授權的裝置和使用者範圍內。在企業環境中,物聯網與監控裝置也應部署於適當分段的網路中,以限制其對敏感系統的暴露程度,並降低受感染裝置可能造成的影響。
更廣泛的安全影響
除了這些具體的漏洞之外,研究結果也凸顯了在評估連網裝置安全性時,不應僅限於其預定功能範圍的重要性。認證機制、初始設定流程及裝置管理介面都可能引入安全弱點,這些弱點在正常運作時或許不易察覺,但一旦遭到利用,便會對裝置的機密性、完整性及可用性造成重大影響。
採用分層式的網路安全策略,可進一步降低與存在安全漏洞或已遭入侵的物聯網裝置相關的風險。 OPSWAT MetaDefender NAC 該解決方案為物聯網及其他連網裝置提供可視化監控與存取控制,並透過存取控制清單(ACL)及虛擬區域網路(VLAN)配置來支援網路分段。這些功能可協助組織控管哪些裝置獲准連入網路,並限制其對其他網路資源的存取權限。

本研究係作為「OPSWAT 關鍵基礎設施網路安全研究生獎學金計畫」的一環所進行,並在OPSWAT 第 515 單位的指導下完成。透過實務性的漏洞研究與負責任的披露,OPSWAT 持續協助識別並解決連網環境中各項技術所存在的資安弱點。
若貴組織希望評估其產品、應用程式或基礎架構的安全性,可聯繫 OPSWAT Unit 515 進行進階滲透測試與安全評估,旨在於漏洞遭惡用前即予以偵測。
