Домашняя smart-camera — один из самых интимных гаджетов в доме. Она может стоить дешевле ужина, но смотрит на коридор, детскую, гараж, питомца, магазинную стойку или домашний офис. Она подключается к Wi‑Fi, общается с облачным аккаунтом, получает прошивки и иногда знает, где находится дом. Поэтому июльский advisory TP-Link для Kasa EC70 v4 и EC71 v4 важен не только как две CVE. Это напоминание: indoor camera — не просто объектив и приложение, а долгосрочное доверие к производителю.

Домашняя smart-camera с подсказками firmware update и безопасности сети

Короткое действие для владельцев: если у вас Kasa EC70 v4 или EC71 v4, обновите firmware и Kasa mobile app сейчас. Официальный advisory TP-Link от 15 июля описывает CVE-2026-9770 и CVE-2026-13230, local-network information disclosure risks и fixed firmware versions 2.4.0 Build 20260520 rel.4191 and 2.4.1 Build 20260621 rel.76536. Более широкий урок для покупателей: вместе с дешёвой cloud camera вы покупаете update culture, local protocol design, cloud-account architecture, resale hygiene and privacy defaults.

Что подтвердил TP-Link

TP-Link называет affected products: Kasa EC70 v4 and Kasa EC71 v4. CVE-2026-9770 описана как Hardware Cryptographic Key Information Disclosure. По advisory, hardcoded cryptographic key в system image может позволить attacker on the local network нарушить confidentiality communications with the device web management interface. Успешная эксплуатация может дать MITM path and administrative credential interception. Score: CVSS v4.0 8.6 High.

CVE-2026-13230 — Information Disclosure in Local Discovery Response. Local discovery mechanism exposes sensitive geolocation information without authentication; attacker on the same local network can retrieve geolocation-related data through crafted responses. TP-Link оценивает это как 5.3 Medium and confidentiality-only impact.

Фиксы в advisory: 2.4.0 Build 20260520 rel.4191 and 2.4.1 Build 20260621 rel.76536. TP-Link рекомендует обновить firmware через support pages/обычный update path и обновить Kasa app. В проверенных security-публикациях также указывалось, что активной эксплуатации in the wild не подтверждено.

Важно не расширять scope: advisory не говорит об internet-wide exploit в обычной конфигурации, не утверждает взлом live video stream без local access и не распространяет проблему на все Kasa/Tapo камеры. Подтверждённый scope — EC70 v4 / EC71 v4, local-network access, sensitive information, patched firmware.

Что добавил исследователь

Отчёт Christopher Childress / BadChemical описывает Kasa Spot EC71 firmware 2.3.26 and patched 2.4.1. Он жёстче официального advisory: firmware extraction, network packet analysis, fleet-wide RSA material, unsalted MD5 credential storage, unauthenticated GPS exposure and possible second-hand previous-owner data after reset.

Эти детали нужно атрибутировать. TP-Link подтверждает CVEs and broad information-disclosure classes. Researcher report даёт technical narrative and stronger allegations. Для покупателя вывод не в том, чтобы публиковать PoC или принимать каждую деталь как official fact. Вывод — обновить устройства, осторожно относиться к used smart cameras и задавать производителям более жёсткие вопросы.

Почему local network не успокаивает

“Same local network” действительно менее страшно, чем open internet. Но это не “безопасно”. Домашняя сеть уже не состоит из двух доверенных компьютеров. Там есть guest Wi‑Fi, смартфоны гостей, старые роутеры, smart TV, plugs, tablets, work laptops and cheap IoT devices.

Для камеры это особенно важно. Geolocation and administrative credentials — не обычная телеметрия. Камера в детской или у пожилого родственника несёт контекст жизни. Если attacker попадает в ту же сеть и может получить координаты, identifiers or credentials path, риск становится личным.

Практический ответ — segmentation. Камеры должны жить на guest/VLAN/IoT SSID и не видеть laptops, phones, NAS or work machines. Не используйте port forwarding и не помещайте камеры в DMZ, чтобы “приложение заработало”. Удобные обходы часто превращают local issue в exposed issue.

Что сделать владельцам

Сначала проверьте model and hardware version: EC70 v4 or EC71 v4. Не ориентируйтесь только на розничное имя: нужны exact model and hardware version.

Затем обновите firmware через Kasa app или официальные TP-Link support pages. После обновления перезагрузите камеру и проверьте фактическую version. Автообновление не считается доказательством, если устройство давно не проверяло updates.

Обновите Kasa mobile app. TP-Link указывает это как часть mitigation, а firmware/app часто зависят друг от друга в setup, discovery and certificate handling.

Изолируйте камеру. Перенесите её в IoT/guest network, уберите ненужные port forwards, отключите UPnP если он не нужен, не раздавайте main Wi‑Fi гостям. В малом офисе заведите список камер, firmware versions and network segment.

Если беспокоитесь о credential exposure, смените TP-Link ID password, включите MFA если доступно, удалите старые devices из аккаунта. Used/refurbished camera стоит сбросить, обновить до использования и проверять, не привязана ли она к старому owner account.

Как теперь выбирать smart camera

Список критериев больше не ограничивается resolution, night vision and cloud storage price. Смотрите, публикует ли vendor security advisories, как долго обновляет firmware, поддерживает ли local storage, RTSP, ONVIF, HomeKit Secure Video, local NVR or other reduced-cloud modes, и может ли камера работать на isolated network.

Ищите признаки per-device identity, not fleet-wide secrets. Покупатель не всегда видит это напрямую, но public advisories and researcher reports показывают культуру производителя. Shared keys across a fleet создают больший blast radius.

Читайте privacy policy sections about location, device identifiers, diagnostics, cloud recordings and third-party sharing. Сам факт обработки location иногда нужен для setup or geofencing. Но данные должны быть necessary, disclosed, minimized and protected.

Альтернативы и компромиссы

HomeKit Secure Video может быть хорош для Apple-дома: он меняет trust boundary и уменьшает зависимость от случайного vendor cloud. Local NVR systems вроде Reolink/UniFi дают больше контроля, но стоят дороже и требуют настройки. RTSP/ONVIF полезны для локальной записи and Home Assistant-style setups, но требуют паролей, updates and network isolation.

Cheap cloud cameras останутся популярными: они удобны and affordable. Но для private spaces доверительный bar должен быть выше, чем для smart bulb.

Вторичный рынок

Used smart cameras рискованнее, чем кажется. Камера может сохранить cloud bindings, local credentials, location metadata or old firmware. Если покупаете used: full reset, firmware update, isolated network test, проверка account binding. Если app не показывает уверенно, что device отвязан от previous owner, лучше вернуть.

Если продаёте камеру, удалите её из cloud account до reset, обновите, сбросьте и проверьте, что она исчезла из приложения. Кнопка reset не всегда означает полный privacy wipe.

Что меняется для gadget reviews

Обзоры часто оценивают video quality, app design, subscription price and detection features. Но security lifecycle — часть продукта. Камера с timely firmware fixes лучше abandoned device. Камера с local options гибче cloud-only модели. Vendor с visible advisories and clear update instructions заслуживает больше доверия, чем vendor с silent firmware blobs.

Пять вопросов теперь обязательны: получает ли устройство updates; можно ли изолировать сеть; какие local services exposed; нужен ли cloud для core features; что происходит при reset/resale.

Вердикт

Если у вас Kasa EC70 v4 или EC71 v4, обновите firmware and Kasa app immediately, затем изолируйте камеру на IoT/guest network. Не паникуйте, но и не игнорируйте local-network issue: камера знает слишком много о доме.

Если покупаете smart camera сейчас, выбирайте не только по цене и картинке. Предпочитайте visible update history, local/HomeKit/NVR options, clear privacy terms, no port forwarding and safe segmented setup. Для bedrooms, nurseries and elder-care rooms поднимайте bar ещё выше или подумайте, нужна ли там cloud camera вообще.

История Kasa EC70/EC71 уже patched, но не стала irrelevant. Она показывает: gadget — это software, cloud relationship and local network citizen. Чем дешевле и интимнее устройство, тем важнее trust test.