El investigador Christopher Childress, bajo el alias BadChemical, publicó el 16 de julio de 2026 los detalles de tres vulnerabilidades remediadas en la cámara interior Kasa Spot EC71 de TP-Link, corregidas en el firmware 2.4.1. El análisis, realizado sobre la versión 2.3.26 mediante extracción física del chip SPI flash con un programador CH341A y captura de tráfico de red, identificó fallos en la cadena criptográfica, almacenamiento inseguro de credenciales y exposición de datos de geolocalización sin autenticación.
Las dos vulnerabilidades cubiertas por CVE-2026-9770 (CVSS 4.0: 8,6) afectan a claves RSA: una clave de 1024 bits caducada y una clave activa de 2048 bits idéntica en toda la flota de dispositivos, extraíble desde cualquier unidad. CVE-2026-13230 documenta la exposición sin autenticación de coordenadas GPS y el almacenamiento de contraseñas como hash MD5 sin sal. TP-Link actuó como CNA en la asignación de identificadores.
La divulgación coordinada se inició el 5 de enero de 2026 e incluyó fallos de triaje por parte del fabricante, una solicitud de extensión rechazada y un dispositivo de pruebas convertido en ladrillo por el firmware beta. El fabricante realizó un rediseño arquitectónico de seis meses y desplegó la corrección en producción entre el 26 de junio y mediados de julio de 2026.
