Une caméra connectée domestique n’est pas un gadget ordinaire. Elle peut coûter peu, mais elle observe un couloir, une chambre d’enfant, un garage, une boutique ou un bureau à domicile. Elle rejoint le Wi‑Fi, parle à un compte cloud, reçoit du firmware et peut connaître l’emplacement du foyer. L’avis TP-Link sur les Kasa EC70 v4 et EC71 v4 compte donc plus que deux CVE: une caméra intérieure est une relation de confiance.

Caméra connectée domestique avec signaux de mise à jour firmware et sécurité réseau

Si vous possédez une Kasa EC70 v4 ou EC71 v4, mettez à jour le firmware et l’application Kasa maintenant. L’advisory TP-Link du 15 juillet liste CVE-2026-9770 et CVE-2026-13230, des risques de divulgation d’informations sur réseau local et les versions corrigées 2.4.0 Build 20260520 rel.4191 et 2.4.1 Build 20260621 rel.76536. Pour l’acheteur, la leçon est plus large: acheter une caméra cloud bon marché, c’est aussi acheter le cycle de mises à jour, le protocole local, l’architecture de compte et les choix de confidentialité du vendeur.

Ce que TP-Link confirme

Les produits concernés sont Kasa EC70 v4 et EC71 v4. CVE-2026-9770 concerne une clé cryptographique hardcoded qui peut permettre à un attaquant sur le réseau local de compromettre la confidentialité de l’interface web de gestion et d’intercepter des identifiants administrateur. Score TP-Link: 8.6 High.

CVE-2026-13230 concerne la réponse de découverte locale, qui peut exposer des informations de géolocalisation sans authentification à quelqu’un sur le même réseau local. Score: 5.3 Medium, impact de confidentialité.

Il faut garder le périmètre: l’avis ne décrit pas un exploit internet global en configuration normale, ne dit pas que tous les modèles Kasa/Tapo sont touchés et ne prouve pas un accès vidéo distant direct sans accès local.

Ce que le chercheur ajoute

Le rapport de Christopher Childress / BadChemical sur Kasa Spot EC71 firmware 2.3.26 est plus détaillé: extraction firmware, analyse réseau, clés RSA partagées, MD5 non salé, exposition GPS non authentifiée et possible problème de revente après factory reset. TP-Link confirme les CVE et classes générales; les affirmations plus fortes doivent rester attribuées au chercheur.

La conclusion pratique: mettre à jour, segmenter le réseau et poser de meilleures questions avant la prochaine caméra.

Pourquoi le réseau local compte

“Local seulement” est moins grave qu’internet ouvert, mais ce n’est pas “sans risque”. Un foyer moderne contient Wi‑Fi invité, téléphones, téléviseurs, prises connectées, ordinateurs de travail et routeurs anciens. Dans une colocation, un Airbnb ou une petite boutique, le local inclut des appareils et personnes imparfaitement fiables.

Une caméra protège un espace privé. Géolocalisation et identifiants ne sont pas une télémétrie banale. Placez donc les caméras sur un réseau IoT ou invité, sans accès libre aux ordinateurs et NAS. Évitez port forwarding, DMZ et raccourcis pour faire fonctionner l’application.

Que faire maintenant

Vérifiez modèle et version matérielle. Si c’est EC70 v4 ou EC71 v4, mettez à jour via l’app Kasa ou les pages officielles TP-Link, redémarrez et confirmez la version. Mettez aussi l’app mobile à jour.

Isolez la caméra sur VLAN, réseau invité ou SSID IoT. Désactivez UPnP si inutile et supprimez les anciennes redirections de ports. En petite entreprise, documentez caméras, firmwares et segments réseau.

En cas d’inquiétude sur les identifiants, changez le mot de passe TP-Link ID, activez MFA si disponible et retirez les anciens appareils. Pour une caméra d’occasion, reset complet, mise à jour et test sur réseau isolé avant usage privé.

Comment acheter la prochaine caméra

Ajoutez sécurité et confidentialité au checklist: historique firmware, advisories publics, stockage local, RTSP/ONVIF, HomeKit Secure Video, NVR local, politique de confidentialité claire et fonctionnement sur réseau segmenté.

Cherchez des indices d’identité par appareil plutôt que secrets partagés. Lisez les sections sur localisation, identifiants, diagnostics, enregistrements cloud et tiers. La localisation peut servir au setup, mais elle doit être nécessaire, expliquée, minimisée et protégée.

Alternatives

HomeKit Secure Video peut réduire la dépendance au cloud vendeur pour les foyers Apple. Les NVR locaux Reolink ou UniFi donnent plus de contrôle, avec plus de coût et de configuration. RTSP/ONVIF aide, mais exige mots de passe, mises à jour et isolation.

Verdict

L’histoire Kasa EC70/EC71 est corrigée, mais pas anecdotique. Propriétaires: mettez à jour et segmentez. Acheteurs: ne jugez pas seulement prix et image. Pour chambre, bébé ou personnes âgées, exigez meilleur historique de mises à jour, options locales et confidentialité claire — ou demandez-vous si une caméra cloud doit vraiment être là.