Ciberseguridad Jul 18, 2026Añadir a favoritos

Un investigador independiente publica el análisis de una cámara Kasa que, desde 2019, respondía a consultas UDP no firmadas y revelaba las coordenadas GPS del domicilio. Una clase de fallo que debería haber desaparecido.
Un repositorio público en GitHub (BadChemical/IoT-Vulnerability-Research-Public), compartido en Hacker News, documenta una vulnerabilidad que afecta a la cámara TP-Link Kasa EC71, una cámara Wi-Fi interior para uso doméstico.
El comportamiento documentado:
Impacto: geolocalización del domicilio de cualquier usuario de la cámara afectada, explotable en la LAN como mínimo, y explotable a través de Internet si el puerto está abierto (mala configuración NAT, UPnP agresivo, redes de invitados mal segmentadas).
Duración de la exposición: según el informe, la función está presente desde el firmware inicial, es decir, aproximadamente seis años.
Este tipo de fallo pertenece a la categoría CWE-306 (Falta de autenticación para función crítica) —un clásico en el IoT doméstico, pero que en 2026 ya no tiene justificación. Dos errores de diseño se acumulan:
El informe no menciona una CVE asignada hasta la fecha en los extractos públicos —a vigilar en los advisories de TP-Link y en NVD. El fabricante puede haber sido notificado; el estado del parche no está confirmado al momento de escribir este texto.
En la práctica, la persona más expuesta es quien usa su cámara en casa y comparte su Wi-Fi (piso compartido, Airbnb, oficina compartida). El escenario abusivo: un invitado obtiene las coordenadas GPS desde su teléfono enviando unos pocos paquetes UDP.
Encadré acción inmediata:
Kasa EC71 o variantes del mismo firmware. La etiqueta del modelo está en la parte trasera o debajo de la cámara.El informe inicial es público:
Estaremos atentos a la aparición de una CVE y un firmware correctivo. Si la vulnerabilidad se confirma sin parche disponible, la recomendación más prudente sigue siendo desconectar la cámara o aislarla en un VLAN sin ruta saliente.
Para recordar: cuando un objeto conectado escucha en UDP sin autenticación, probablemente está fallando. Este caso concreto no es el peor de los escenarios (no hay RCE, no hay flujo de vídeo expuesto), pero la geolocalización de un domicilio no es un dato que deba tratarse a la ligera.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.