Telset.id – Siapa pun yang berada di jaringan Wi-Fi yang sama bisa masuk sebagai administrator kamera TP-Link Tapo C200 tanpa perlu kata sandi, setelah peneliti keamanan OPSWAT menemukan celah login bypass pada perangkat tersebut. TP-Link kemudian memperluas cakupan perbaikan ke model Tapo C120 karena kerentanan yang sama. Dampaknya, akses ke video langsung, rekaman tersimpan, hingga perubahan konfigurasi bisa dikuasai tanpa kredensial pemilik.
Temuan ini dipublikasikan OPSWAT setelah menguji TP-Link Tapo C200, kamera indoor pan-and-tilt yang dijual di Amazon seharga 26,99 dolar AS dan dipasarkan sebagai baby monitor serta pet camera. Masalah paling serius pada celah login TP-Link Tapo C200 adalah kemampuan masuk sebagai administrator kamera tanpa kata sandi selama penyerang berada di jaringan yang sama. Dari sesi itu, penyerang bisa mengakses siaran langsung dan rekaman yang tersimpan di perangkat.
Kedua model, Tapo C200 dan Tapo C120, sudah menerima pembaruan firmware yang menambal kerentanan dengan kode CVE-2026-15315 dan CVE-2026-15316. Keduanya diberi skor ‘high’, masing-masing 8,7 dan 7,1. Namun menurut TP-Link, CVE-2026-15316 tidak memengaruhi kamera C120. Masalah keamanan pada perangkat rumah memang bukan hal baru, sebagaimana terlihat pada temuan InjectEave Sadap Headphone yang menunjukkan betapa rapuhnya perangkat di sekitar kita.
Bagaimana Celah Login TP-Link Tapo C200 Bekerja
Menurut OPSWAT, kerentanan pertama menjadi yang paling mendesak karena berkaitan langsung dengan cara kerja kamera C120 dan C200. Keduanya menjalankan antarmuka manajemen lokal melalui HTTPS dan memakai login challenge-response yang dirancang untuk membuktikan bahwa klien mengetahui kata sandi pemilik.
Khoi Tran, graduate fellow di OPSWAT, bersama mentornya Thai Do dari tim Unit 515, menemukan jalur verifikasi kedua. Dalam kondisi tertentu, nilai yang dikeluarkan kamera saat proses login bisa dikirim balik dan diterima sebagai respons autentikasi yang sah. Hasilnya adalah sesi administrator hanya setelah sejumlah kecil permintaan, tanpa kata sandi, tanpa sesi yang sudah ada, dan tanpa syarat apa pun bagi ‘pemilik’ baru.
Konsekuensinya, akses tersebut mencakup video langsung, rekaman tersimpan, dan perubahan konfigurasi. Peneliti OPSWAT menyoroti bahwa C200 yang dipakai sebagai baby monitor akan mengekspos “live video, night vision, crying detection and two-way audio”.

Kerentanan kedua, CVE-2026-15316, hanya memengaruhi C200 dan berada di kode onboarding Wi-Fi. Mengirimkan potongan data kredensial Wi-Fi terenkripsi berukuran berlebihan ke kamera dapat membuat layanan HTTPS-nya crash atau memulai ulang perangkat secara langsung. Akibatnya, pemilik terputus dari manajemen dan pemantauan sampai perangkat pulih.
Skala serangan sebenarnya terbatas. Pengguna yang ingin mengeksploitasi kerentanan ini perlu berada di jaringan Wi-Fi yang sama, atau berada dalam ekosistem tepercaya tertentu. Pola ancaman berbasis jarak dan sinyal juga terlihat pada riset Headphone Bocorkan Audio yang menegaskan bahwa perangkat sehari-hari bisa menjadi pintu masuk.
Meski begitu, skala penjualan kedua model membuat temuan ini relevan bagi banyak rumah. Tapo C200 tercatat terjual lebih dari 3.000 unit di Amazon saja, sementara Tapo C120 dalam iterasi saat ini terjual lebih dari 5.000 unit setiap bulan. Advisory juga mencatat bahwa versi hardware V1 dari C120 masih terkompromi sampai pengguna memperbarui firmware pada perangkat mereka.
Baca Juga:
Firmware Terbaru dan Celah Kritis yang Belum Ditambal
Untuk saat ini, pengguna yang meningkatkan ke firmware terbaru TP-Link yang dirilis untuk kedua model dapat memperbaiki kedua masalah tersebut. Langkah pembaruan perangkat lunak menjadi krusial karena kerentanan ini menyangkut perangkat yang menyimpan rekaman visual di dalam rumah.
Namun, kemungkinan sudah ada patch keamanan lain yang sedang dikerjakan. OPSWAT juga menemukan “a critical vulnerability that could allow an attacker to fully compromise the camera”, yang kemudian bisa dijadikan pijakan di dalam jaringan. OPSWAT saat ini menahan publikasi detail apa pun tentang kerentanan tersebut sambil menunggu TP-Link merilis patch yang memperbaiki situasi.
Baik OPSWAT maupun TP-Link belum memberikan tenggat waktu kapan patch tersebut akan tersedia bagi pengguna akhir. Setidaknya satu bug lain yang dinilai kritis dalam pengungkapan yang sama juga belum dipublikasikan oleh OPSWAT.

Kombinasi celah yang sudah ditambal dan yang masih tertahan menunjukkan bahwa keamanan perangkat IoT rumah tangga bergantung pada siklus pembaruan yang cepat. Pengguna kamera Tapo C200 dan C120 disarankan memastikan firmware perangkat sudah versi terbaru, mengingat serangan hanya membutuhkan posisi di jaringan yang sama. Pembaruan rutin juga menjadi relevan di tengah tren kerentanan perangkat jaringan, sejalan dengan pembahasan pada Drone Bawah Laut Ifremer soal pentingnya pengujian perangkat secara menyeluruh.
Dengan skor 8,7 untuk CVE-2026-15315 dan 7,1 untuk CVE-2026-15316, kedua celah ini tergolong berisiko tinggi. Fakta bahwa akses administrator bisa didapat tanpa kata sandi menjadikan pembaruan firmware sebagai langkah paling langsung yang bisa dilakukan pemilik kamera saat ini.





Komentar
Belum ada komentar.