TP-Link Kasa EC71: las cámaras expusieron la geolocalización doméstica mediante UDP no autenticado durante seis años

Ciberseguridad Jul 18, 2026Añadir a favoritos

TP-Link Kasa EC71: las cámaras expusieron la geolocalización doméstica mediante UDP no autenticado durante seis años
Ilustración : Momiji Shirogane

Un investigador independiente publica el análisis de una cámara Kasa que, desde 2019, respondía a consultas UDP no firmadas y revelaba las coordenadas GPS del domicilio. Una clase de fallo que debería haber desaparecido.

Hechos

Un repositorio público en GitHub (BadChemical/IoT-Vulnerability-Research-Public), compartido en Hacker News, documenta una vulnerabilidad que afecta a la cámara TP-Link Kasa EC71, una cámara Wi-Fi interior para uso doméstico.

El comportamiento documentado:

  • La cámara escucha en un puerto UDP local sin autenticación
  • Una solicitud falsificada (paquete UDP crafted) desencadena una respuesta que contiene coordenadas GPS almacenadas en la cámara (probablemente obtenidas de la app móvil durante la asociación inicial; el informe no detalla con precisión el origen de estas coordenadas, pero el margen de precisión y el contexto apuntan a este origen)
  • Sin límite de origen: si el paquete UDP puede alcanzar la cámara (red local o red externa si el dispositivo está expuesto), la información se revela

Impacto: geolocalización del domicilio de cualquier usuario de la cámara afectada, explotable en la LAN como mínimo, y explotable a través de Internet si el puerto está abierto (mala configuración NAT, UPnP agresivo, redes de invitados mal segmentadas).

Duración de la exposición: según el informe, la función está presente desde el firmware inicial, es decir, aproximadamente seis años.

Análisis

Este tipo de fallo pertenece a la categoría CWE-306 (Falta de autenticación para función crítica) —un clásico en el IoT doméstico, pero que en 2026 ya no tiene justificación. Dos errores de diseño se acumulan:

  1. Escuchar en claro en UDP local es aceptable para descubrimiento de servicios (mDNS, SSDP), pero no para devolver datos sensibles.
  2. Almacenar una geolocalización precisa en el firmware de un objeto conectado sin necesidad funcional evidente (una cámara sabe que está en tu casa, no necesita las coordenadas GPS) es un defecto de diseño en el sentido del RGPD: incumplimiento del principio de minimización de datos.

El informe no menciona una CVE asignada hasta la fecha en los extractos públicos —a vigilar en los advisories de TP-Link y en NVD. El fabricante puede haber sido notificado; el estado del parche no está confirmado al momento de escribir este texto.

Quién está afectado

  • Propietarios de cámaras TP-Link Kasa EC71, potencialmente otros modelos Kasa que compartan la misma base de firmware (por confirmar por el investigador)
  • Atacante en la misma red Wi-Fi (invitado mal aislado, hotel, piso compartido, edificio con Wi-Fi compartido): explotación trivial
  • Atacante en Internet: únicamente si el puerto UDP afectado es accesible desde el exterior (mala configuración NAT/UPnP)

En la práctica, la persona más expuesta es quien usa su cámara en casa y comparte su Wi-Fi (piso compartido, Airbnb, oficina compartida). El escenario abusivo: un invitado obtiene las coordenadas GPS desde su teléfono enviando unos pocos paquetes UDP.

Qué hacer (Hacerlo ahora)

Encadré acción inmediata:

  1. Verificar el modelo de sus cámaras Kasa: Kasa EC71 o variantes del mismo firmware. La etiqueta del modelo está en la parte trasera o debajo de la cámara.
  2. Actualizar el firmware mediante la app Kasa Smart: Menú → Configuración del dispositivo → Actualización de firmware. Si existe un parche (verificar en TP-Link), aplicarlo.
  3. Segmentar la red IoT: en un router moderno (OpenWrt, UniFi, Firewalla, MikroTik), crear un VLAN dedicado para IoT sin acceso al VLAN principal. Sus objetos conectados no necesitan comunicarse con su portátil.
  4. Verificar que ningún puerto UDP esté abierto a Internet: en su router, desactivar UPnP a menos que sea estrictamente necesario. Revisar la tabla NAT.
  5. Decisión más radical: reemplazar por una cámara que documente su modelo de amenazas (Reolink, Ubiquiti UniFi Protect, o una solución autoalojada como Frigate + cámara IP RTSP).

Fuentes y seguimiento

El informe inicial es público:

  • BadChemical/IoT-Vulnerability-Research-Public en GitHub
  • Discusión en Hacker News: consultar para intercambios técnicos y respuestas de TP-Link

Estaremos atentos a la aparición de una CVE y un firmware correctivo. Si la vulnerabilidad se confirma sin parche disponible, la recomendación más prudente sigue siendo desconectar la cámara o aislarla en un VLAN sin ruta saliente.

Para recordar: cuando un objeto conectado escucha en UDP sin autenticación, probablemente está fallando. Este caso concreto no es el peor de los escenarios (no hay RCE, no hay flujo de vídeo expuesto), pero la geolocalización de un domicilio no es un dato que deba tratarse a la ligera.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

13 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información