
TP-Link VIGI 製品群の脆弱性 CVE-2026-0629 が FIX:パスワード回復処理を介した認証バイパス https://iototsecnews.jp/2026/01/20/tp-link-router-flaw-enables-authentication-bypass-through-password-recovery-mechanism/ TP-Link のセキュリティ・カメラ VIGI シリーズにおいて、パスワードを知らなくても管理権限を奪えてしまう深刻な脆弱性が見つかりました。この問題の背景にあるのは、カメラの設定画面にある、パスワード再設定 (リカバリ) に存在する不適切なチェックによる認証バイパスの可能性です。同じ LAN 内にいる攻撃者が、ブラウザ上で動くプログラムの、認証状態を示す値 (状態変数) などを操作すると、本来は必要な本人確認をすり抜けて、管理者パスワードを勝手にリセットできてしまいます。 この脆弱性 CVE-2026-0629 を悪用されると、カメラの映像を盗み見られるだけでなく、コンフィグの変更や、ネットワーク内の他のデバイスを攻撃するための足がかりにされるリスクがあります。ご利用のチームは、ご注意ください。よろしければ、TP-Link での検索結果も、ご参照ください。 #CVE20260629 #TPLink #VIGI #Vulnerability
Post summary
The article announces a severe authentication bypass flaw (CVE-2026-0629) in TP‑Link VIGI cameras that allows LAN attackers to reset admin passwords through the password recovery mechanism. No PoC, exploit code, patch, or evidence of active exploitation is provided.



