Caméras Tapo vulnérables : modèles concernés et correctifs

Si vous possédez une Tapo C200 ou C120, mettez son firmware à jour depuis l’application Tapo. Une faille d’authentification, référencée CVE-2026-15315, peut permettre à une personne présente sur le même réseau d’obtenir une session administrateur sans connaître le mot de passe. Elle pourrait alors consulter le flux vidéo, lire les enregistrements et modifier certains réglages.

Les autres vulnérabilités mentionnées ici n’ont pas toutes le même impact. Certaines provoquent surtout un crash, un redémarrage ou une interruption des services. La référence exacte du modèle et sa révision matérielle restent donc indispensables avant toute mise à jour.

Sur les Tapo C200 et C120, l’authentification peut être contournée

Les caméras utilisent une interface locale en HTTPS et un mécanisme de vérification conçu pour confirmer que l’utilisateur connaît le mot de passe administrateur. Dans une autre branche de cette procédure, une valeur fournie par la caméra peut toutefois être renvoyée et acceptée comme une réponse valide.

L’attaquant n’a pas besoin de récupérer le mot de passe, de disposer d’une session déjà ouverte ou de prendre le contrôle du compte Tapo. Quelques requêtes peuvent suffire à obtenir une session administrateur. Les fonctions accessibles comprennent le visionnage en direct, la lecture des images enregistrées et la modification de la configuration.

Le réseau local reste une condition d’attaque

Cette faille ne donne pas automatiquement accès à toutes les caméras connectées à Internet. L’attaquant doit d’abord se trouver sur le même réseau Wi-Fi ou dans un environnement réseau de confiance. Un réseau domestique mal protégé, un appareil déjà compromis ou un réseau partagé peuvent néanmoins fournir ce point d’entrée.

Les autres vulnérabilités n’ont pas le même impact

A tall pole mounted with multiple Panomera surveillance cameras against a grey sky
Photo de Milan Malkomes sur Unsplash.

La CVE-2026-15315 concerne le contournement de l’authentification sur les Tapo C200 et C120. La CVE-2026-15316 touche la Tapo C200 et se situe dans la procédure de configuration Wi-Fi : l’envoi de données chiffrées trop volumineuses peut faire tomber le service HTTPS ou provoquer le redémarrage de la caméra.

Pour la Tapo C200, la version communiquée pour le correctif est V5-1.4.6 Build 260709. Ce numéro ne doit pas remplacer la vérification dans l’application Tapo : la version proposée peut varier selon la région et la révision matérielle. Pour une installation manuelle, utilisez uniquement le fichier correspondant à ces deux éléments.

Des failles de disponibilité sur quatre familles de modèles

Dans son avis de sécurité officiel, TP-Link décrit trois autres vulnérabilités qui affectent les versions suivantes :

  • CVE-2026-0918 : les Tapo C100 v5, C220 v1 et C520WS v2 peuvent planter après la réception d’une requête HTTP contenant une valeur Content-Length excessive;
  • CVE-2026-0919 : les Tapo C210 v3, C220 v1 et C520WS v2 peuvent subir un crash et un redémarrage après une requête contenant une URL trop longue;
  • CVE-2026-1315 : les Tapo C220 v1 et C520WS v2 peuvent interrompre plusieurs services après la réception d’un fichier spécialement construit sur le point de mise à jour du firmware.

Ces trois failles sont décrites comme des problèmes de déni de service. Elles peuvent rendre la caméra indisponible ou interrompre la surveillance. L’avis de TP-Link ne leur attribue pas l’accès aux images décrit pour la faille d’authentification des C200 et C120.

La Tapo C210 a aussi fait l’objet d’une alerte plus ancienne

Le CERT Santé a signalé en septembre 2023 une faille de la Tapo C210 dans les versions antérieures à 1.3.6 Build 230426 Rel.48373n. Un attaquant déjà authentifié comme administrateur pouvait envoyer des requêtes spécialement construites afin d’exécuter du code avec des privilèges élevés. L’alerte indiquait que la vulnérabilité n’était pas activement exploitée au moment de sa publication. La version indiquée ou une version ultérieure corrige ce problème.

Comment vérifier et installer le bon firmware

Person photographing a scenic outdoor setting with a smartphone, showcasing nature.
Photo de Abdulvahap Demir sur Pexels.
  1. Relevez le modèle et la révision matérielle. C100 v5, C210 v3, C220 v1 et C520WS v2 ne désignent pas le même appareil du point de vue des correctifs.
  2. Ouvrez l’application Tapo et sélectionnez la caméra concernée, puis la rubrique consacrée au firmware ou à la mise à jour de l’appareil.
  3. Comparez la version installée avec celle proposée. Pour un téléchargement manuel, vérifiez le modèle complet et la révision avant d’utiliser le fichier.
  4. Laissez la caméra alimentée pendant l’installation. Une coupure peut interrompre la procédure et rendre l’appareil indisponible.
  5. Contrôlez le fonctionnement après le redémarrage. Vérifiez le flux vidéo, les notifications et les enregistrements, puis changez le mot de passe administrateur si l’ancien a pu être partagé ou exposé.

Limiter l’exposition en attendant le correctif

La condition d’accès au réseau local ne rend pas ces failles inoffensives. Tant que le firmware n’est pas à jour, évitez d’utiliser la caméra sur un réseau partagé ou mal maîtrisé. Cette précaution réduit les occasions d’attaque, mais ne remplace pas l’installation du correctif.

Une carte microSD déplace le stockage des enregistrements, mais elle ne corrige pas le mécanisme d’authentification ni l’accès à l’interface administrateur. Pour les modèles concernés, le bon réflexe consiste donc à vérifier ensemble le modèle, la révision matérielle et le numéro de firmware. Une caméra qui redémarre après une requête anormale ne présente pas le même scénario qu’une C200 ou une C120 dont la session administrateur peut être obtenue sans mot de passe.

Sources et références scientifiques
  1. Rahim Amir. These popular TP-Link home security cameras could be hacked to spy on you while you sleep, experts warn. 2026.
  2. Scott Younker. Zero-day flaws in TP-Link security cameras could let hackers eavesdrop on you, but there's a fix. 2026.
  3. Tapo C200 | Caméra de vidéosurveillance WiFi panoramique et inclinable Indoor | TP-Link France.
  4. TP-Link. Security Advisory on Multiple Vulnerabilities on Tapo C100, C210, C220 and C520WS (CVE-2026-0918, CVE-2026-0919 & CVE-2026-1315). 2026.
  5. TP-Link – CVE-2023-41184 | Portail du CERT Santé.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *