TP-Link parchea tres vulnerabilidades críticas en la cámara Kasa Spot EC71 tras seis meses de披露 coordinada

Fuentes: TP-Link patches three critical flaws in Kasa Spot EC71 camera after six-month coordinated disclosure

El investigador Christopher Childress, bajo el alias BadChemical, publicó el 16 de julio de 2026 los detalles de tres vulnerabilidades remediadas en la cámara interior Kasa Spot EC71 de TP-Link, corregidas en el firmware 2.4.1. El análisis, realizado sobre la versión 2.3.26 mediante extracción física del chip SPI flash con un programador CH341A y captura de tráfico de red, identificó fallos en la cadena criptográfica, almacenamiento inseguro de credenciales y exposición de datos de geolocalización sin autenticación.

Las dos vulnerabilidades cubiertas por CVE-2026-9770 (CVSS 4.0: 8,6) afectan a claves RSA: una clave de 1024 bits caducada y una clave activa de 2048 bits idéntica en toda la flota de dispositivos, extraíble desde cualquier unidad. CVE-2026-13230 documenta la exposición sin autenticación de coordenadas GPS y el almacenamiento de contraseñas como hash MD5 sin sal. TP-Link actuó como CNA en la asignación de identificadores.

La divulgación coordinada se inició el 5 de enero de 2026 e incluyó fallos de triaje por parte del fabricante, una solicitud de extensión rechazada y un dispositivo de pruebas convertido en ladrillo por el firmware beta. El fabricante realizó un rediseño arquitectónico de seis meses y desplegó la corrección en producción entre el 26 de junio y mediados de julio de 2026.