Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tapo C520WS v2 de TP-Link (CVE-2026-6242)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-134 Utilización de formatos de cadenas de control externo
Fecha de publicación:
06/06/2026
Última modificación:
23/07/2026

Descripción

Existe una vulnerabilidad de cadena de formato autenticada en el servicio ONVIF Subscribe en Tapo C520WS v2 debido al manejo inadecuado de parámetros suministrados externamente dentro de funciones de formato. Un atacante puede inyectar cadenas de formato manipuladas en solicitudes de suscripción de eventos o en la ruta de generación de notificaciones para interrumpir la ejecución normal del servicio. La explotación exitosa puede causar que el servicio de notificación de eventos termine inesperadamente, lo que resulta en la pérdida de la funcionalidad de alarma en tiempo real y la interrupción de las notificaciones de eventos.