
TP-Linkの屋外防犯カメラTapo C520WS v2.6に高深刻度の脆弱性群が判明した。認証回避やクラッシュを招く恐れがあり、同一ネットワーク上の攻撃者により監視が無効化される可能性がある。 対象はCVE-2026-34118~CVE-2026-34124で、最大CVSS v4.0は8.7に達する。中でもCVE-2026-34121は設定サービスの認証処理におけるJSON解析と権限判定の不整合に起因し、未認証のまま特権操作に便乗させることで制限された設定変更を実行できる。これによりデバイス状態の改ざんが可能となる。加えて、外部入力の境界検証不足によるヒープオーバーフロー(CVE-2026-34118~34120)、過長パラメータで発生するスタックオーバーフロー(CVE-2026-34122)、正規化時のパス展開を考慮しない長さ制限不備(CVE-2026-34124)も確認され、いずれもプロセス停止を引き起こし得る。影響はファームウェア1.2.4 Build 260326 Rel.24666n未満に及ぶ。対策として最新版への更新、IoT機器のネットワーク分離、ログと設定の定期監査が推奨される。 https://securityonline.info/tp-link-tapo-c520ws-security-vulnerabilities-firmware-patch/
Post summary
A cluster of high‑severity CVEs (CVE‑2026‑34118‑34124) affecting TP‑Link Tapo C520WS firmware has been disclosed, covering authentication bypass, heap/stack overflows, and path traversal bugs. Updating to the latest firmware and implementing network isolation and regular configuration audits are recommended mitigations.



