Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TP-Link Tapo C260 (CVE-2026-0653)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
10/02/2026
Última modificación:
13/02/2026

Descripción

En TP-Link Tapo C260 v1, un usuario autenticado con nivel de invitado puede eludir las restricciones de acceso previstas enviando solicitudes manipuladas a un endpoint de sincronización. Esto permite la modificación de la configuración protegida del dispositivo a pesar de los privilegios limitados. Un atacante puede cambiar parámetros de configuración sensibles sin autorización, resultando en una manipulación no autorizada del estado del dispositivo, pero no en la ejecución completa de código.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tp-link:tapo_c260_firmware:*:*:*:*:*:*:*:* 1.1.9 (excluyendo)
cpe:2.3:h:tp-link:tapo_c260:1:*:*:*:*:*:*:*