Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TP-Link Systems Inc. (CVE-2026-0919)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
27/01/2026
Última modificación:
11/03/2026

Descripción

El analizador HTTP de las cámaras Tapo C220 v1 y C520WS v2 maneja incorrectamente las solicitudes que contienen una ruta URL excesivamente larga. Una ruta de error de URL no válida continúa hacia el código de limpieza que asume la existencia de búferes asignados, lo que provoca un fallo y un reinicio del servicio. Un atacante no autenticado puede forzar repetidos fallos del servicio o reinicios del dispositivo, causando denegación de servicio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tp-link:tapo_c220_firmware:*:*:*:*:*:*:*:* 1.4.2 (excluyendo)
cpe:2.3:h:tp-link:tapo_c220:1:*:*:*:*:*:*:*
cpe:2.3:o:tp-link:tapo_c520ws_firmware:*:*:*:*:*:*:*:* 1.2.3 (excluyendo)
cpe:2.3:h:tp-link:tapo_c520ws:2:*:*:*:*:*:*:*