Una cámara inteligente doméstica no es un gadget cualquiera. Puede costar poco, pero mira un pasillo, una habitación infantil, un garaje, una tienda o una oficina en casa. Se conecta al Wi‑Fi, habla con una cuenta en la nube, recibe firmware y a veces conoce la ubicación del hogar. Por eso el aviso de TP-Link sobre Kasa EC70 v4 y EC71 v4 importa más que dos CVE: una cámara interior es una relación de confianza con el fabricante.

Cámara inteligente doméstica con señales de actualización de firmware y seguridad de red

Si tienes una Kasa EC70 v4 o EC71 v4, actualiza firmware y app Kasa ahora. El advisory oficial de TP-Link del 15 de julio enumera CVE-2026-9770 y CVE-2026-13230, riesgos de divulgación de información en red local y firmware corregido 2.4.0 Build 20260520 rel.4191 y 2.4.1 Build 20260621 rel.76536. La lección para compradores es más amplia: al comprar una cámara cloud barata compras también ciclo de actualizaciones, diseño de protocolo local, arquitectura de cuenta y privacidad.

Qué confirmó TP-Link

Los modelos afectados son Kasa EC70 v4 y EC71 v4. CVE-2026-9770 es una exposición de clave criptográfica hardcoded que podría permitir a un atacante en la red local comprometer la confidencialidad del interfaz web del dispositivo y obtener credenciales administrativas mediante MITM. TP-Link la puntúa 8.6 High.

CVE-2026-13230 afecta a la respuesta de descubrimiento local: el mecanismo puede exponer información sensible de geolocalización sin autenticación a alguien en la misma red local. TP-Link la puntúa 5.3 Medium y la limita a confidencialidad.

No conviene exagerar: el aviso no describe un ataque global desde internet en una configuración normal, no dice que todos los modelos Kasa/Tapo estén afectados y no prueba acceso remoto directo al vídeo sin llegar antes a la red local.

Lo que añadió el investigador

El informe de Christopher Childress / BadChemical sobre Kasa Spot EC71 firmware 2.3.26 es más detallado: extracción de firmware, análisis de red, claves RSA compartidas, almacenamiento MD5 sin sal, exposición GPS no autenticada y un posible problema en dispositivos de segunda mano tras factory reset. TP-Link confirma las CVE y clases generales; las afirmaciones más fuertes deben atribuirse al investigador.

Para el comprador, la conclusión no es buscar un exploit. Es actualizar, segmentar y preguntar mejor antes de comprar otra cámara.

Por qué “solo red local” no basta

Red local es menos grave que internet abierto, pero no significa seguro. Una casa moderna tiene invitados, móviles comprometidos, televisores inteligentes, enchufes baratos, portátiles de trabajo y routers viejos. En pisos compartidos, alquileres y pequeñas oficinas, “local” incluye personas y dispositivos no totalmente confiables.

Además, una cámara está en un espacio privado. Geolocalización, identificadores y credenciales no son telemetría trivial. Por eso las cámaras deben ir en una red IoT o de invitados, sin acceso libre a portátiles, NAS y teléfonos principales. Evita port forwarding, DMZ y atajos para “hacer funcionar la app”.

Qué hacer ahora

Comprueba modelo y versión hardware. Si es EC70 v4 o EC71 v4, actualiza desde la app Kasa o páginas oficiales de TP-Link. Reinicia y confirma la versión real. Actualiza también la app móvil.

Aísla la cámara en una red de invitados/VLAN/IoT. Desactiva UPnP si no lo necesitas y elimina reglas antiguas de port forwarding. En una oficina, documenta cámaras, firmware y segmento de red.

Si te preocupa exposición de credenciales, cambia la contraseña del TP-Link ID, activa MFA si existe y elimina dispositivos antiguos de la cuenta. En cámaras usadas, haz reset, actualiza firmware y prueba en red aislada antes de colocarla en una habitación privada.

Cómo comprar la próxima cámara

Añade seguridad al checklist: historial de firmware, advisories públicos, almacenamiento local, RTSP/ONVIF, HomeKit Secure Video o NVR local, política de privacidad clara y capacidad de funcionar en red segmentada.

Busca señales de identidad por dispositivo, no secretos compartidos de flota. Lee secciones sobre ubicación, identificadores, diagnósticos, grabaciones cloud y terceros. Una app puede necesitar ubicación para configuración, pero los datos deben ser necesarios, explicados, minimizados y protegidos.

Alternativas

HomeKit Secure Video puede ayudar en casas Apple. NVR locales como Reolink o UniFi dan más control, aunque cuestan más. RTSP/ONVIF reduce dependencia de la nube, pero exige contraseñas, actualizaciones y aislamiento. Lo local no es mágico; solo da más control a quien lo administra.

Veredicto

La historia de Kasa EC70/EC71 está parcheada, pero no es irrelevante. Si tienes esos modelos, actualiza y segmenta. Si compras una cámara, no mires solo precio y calidad de imagen. Para dormitorios, bebés o personas mayores, exige mejor historial de actualizaciones, opciones locales y privacidad clara, o reconsidera si una cámara cloud pertenece ahí.